ReadEventLog后的有关问题,大家来讨论下

ReadEventLog后的问题,大家来讨论下调用ReadEventLog获取到Windows事件查看器的系统日志后,遇到了一个问题

ReadEventLog后的问题,大家来讨论下
调用ReadEventLog获取到Windows事件查看器的系统日志后,遇到了一个问题:

读出来的EventID与事件ID是一个东西吗?如果是,如何将EventID解析为事件ID?

msdn中是ReadEventLog的结构是这样的:

C/C++ code
BOOL ReadEventLog(  HANDLE hEventLog,                // handle to event log  DWORD dwReadFlags,               // how to read log  DWORD dwRecordOffset,            // initial record offset  LPVOID lpBuffer,                 // buffer for read data  DWORD nNumberOfBytesToRead,      // bytes to read  DWORD *pnBytesRead,              // number of bytes read  DWORD *pnMinNumberOfBytesNeeded  // bytes required);


其中lpBuffer中存放的是一个EVENTLOGRECORD structure,定义如下:

C/C++ code
typedef struct _EVENTLOGRECORD {   DWORD  Length;   DWORD  Reserved;   DWORD  RecordNumber;   DWORD  TimeGenerated;   DWORD  TimeWritten;   DWORD  EventID;   WORD   EventType;   WORD   NumStrings;   WORD   EventCategory;   WORD   ReservedFlags;   DWORD  ClosingRecordNumber;   DWORD  StringOffset;   DWORD  UserSidLength;   DWORD  UserSidOffset;   DWORD  DataLength;   DWORD  DataOffset;   //   // Followed by:   //   // TCHAR SourceName[]   // TCHAR Computername[]   // SID   UserSid   // TCHAR Strings[]   // BYTE  Data[]   // CHAR  Pad[]   // DWORD Length;   // } EVENTLOGRECORD, *PEVENTLOGRECORD; 


其中的EventID又是这样解释的:

  3 3 2 2 2 2 2 2 2 2 2 2 1 1 1 1 1 1 1 1 1 1
  1 0 9 8 7 6 5 4 3 2 1 0 9 8 7 6 5 4 3 2 1 0 9 8 7 6 5 4 3 2 1 0
 +---+-+-+-----------------------+-------------------------------+
 |Sev|C|R| Facility | Code |
 +---+-+-+-----------------------+-------------------------------+

这个EventID应该如何解析为事件ID,又或者事件ID对应的是EVENTLOGRECORD structure中另外的东西?搞不懂~

还有,我通过ReadEventLog读到的日志信息不全,感觉是挑着显示,但是又看不出来有什么规律,希望知道的同学来指导下,不甚感激,先谢谢了!

[解决办法]
http://www.nirsoft.net/utils/my_event_viewer.html