이벤트 ID 12, 13, 14
| # | 필드명 | 타입 | 표시명 | 설명 |
|---|---|---|---|---|
| 1 | _time | DATE | 시각 | |
| 2 | log_type | STRING | 로그유형 | 예: Registry value set, Registry object added or deleted |
| 3 | emp_key | STRING | 사번 | |
| 4 | emp_name | STRING | 성명 | |
| 5 | host_ip | IP | 호스트IP | |
| 6 | computer | STRING | 호스트명 | 예: demo.acme.com |
| 7 | user | STRING | 계정 | 예: NT AUTHORITY\\SYSTEM |
| 8 | pid | LONG | PID | 예: 1164 |
| 9 | image_path | STRING | 이미지경로 | 예: C:\\Windows\\system32\\lsass.exe |
| 10 | reg_key | STRING | 레지스트리경로 | 예: HKLM\\SECURITY\\Policy\\PolAdtEv\\(Default) |
| 11 | action | STRING | 작업 | 예: SetValue, CreateKey |
| 12 | details | STRING | 세부사항 | 예: Binary Data |
| 13 | pguid | STRING | 프로세스식별자 | 예: {51a1bb4b-6357-6647-0e00-000000001300} |