Syntax: AuditPol /set /user[: | ][/include][/exclude /category: | ,: | . /success: | ][/failure: | /subcategory: | ,: | . ...

Syntax: AuditPol /set
       [/user[:|<{sid}>][/include][/exclude]]
       [/category:|<{guid}>[,:|<{guid}>...]]
          [/success:|][/failure:|]
       [/subcategory:|<{guid}>[,:|<{guid}>...]]
          [/success:|][/failure:|]
       [/option: /value:|]


Dieser Befehl legt die aktuelle Überwachungsrichtlinie fest.


Befehle
  /?              Hilfe (kontextabhängig)
  /user            Sicherheitsprinzipal, für den Einzelbenutzerrichtlinien 
                   festgelegt werden, die von der Kategorie /subcategory 
                   angegeben werden. Es müssen entweder die Kategorie- oder
                   die Unterkategorieoption oder beide angegeben werden.
                   Diese kann als eine SID oder als Name angegeben werden.
  /include         Angegeben mit /user, zeigt an, dass die
                   Einzelbenutzerrichtlinien für den Benutzer eine Überwachung
                   erzeugen, selbst wenn sie nicht von der
                   Systemüberwachungsrichtlinie angegeben sind.
                   Diese Einstellung ist implizit, wenn weder  "/include" noch
                   "/exclude" angegeben sind.
  /exclude         Angegeben mit /user, zeigt an, dass die
                   Einzelbenutzerrichtlinien für den Benutzer die Überwachung
                   unterdrücken, unabhängig von der
                   Systemüberwachungsrichtlinie. Diese Einstellung wird  nicht
                   für Benutzer berücksichtigt, die Mitglieder der
                   Administratorgruppe sind.
  /category        Mindestens eine Überwachungskategorie, die von GUID oder
                   einem Namen angegeben wurde. Ist kein Benutzer angegeben,
                   werden Systemrichtlinien festgelegt.
  /subcategory     Mindestens eine Überwachungsunterkategorie, die von GUID
                   oder einem Namen angegeben wurde. Ist kein Benutzer
                   angegeben, werden angegebene Systemrichtlinien festgelegt.
  /success         Gibt die erfolgreiche Überwachung an. Diese Einstellung ist
                   implizit, falls weder "/success" oder "/failure" angegeben
                   sind. Diese Einstellung muss mit einer Anweisung zur
                   Aktivierung oder Deaktivierung der Einstellung verwendet
                   werden.
  /failure         Gibt Fehlerüberwachung an. Diese Einstellung muss
                   mit einer Anweisung zur Aktivierung oder Deaktivierung der
                   Einstellung verwendet werden.
  /option          Legt die Überwachungsrichtlinie für CrashOnAuditFail,
                   FullPrivilegeAuditing,
                   AuditBaseObjects oder AuditBaseDirectories fest.
  /sd              Legt die Sicherheitsbeschreibung für das Delegieren des
                   Zugriffs auf die Überwachungsrichtlinie fest. Die
                   Sicherheitsbeschreibung muss mithilfe von SDDL angegeben
                   werden. Die Sicherheitsbeschreibung muss eine DACL
                   aufweisen.


Beispiel:
  auditpol /set /user:domain\user /Category:"System" /success:enable /include
  auditpol /set /subcategory:{0cce9212-69ae-11d9-bed3-505054503030} /failure:disable
  auditpol /set /option:CrashOnAuditFail /value:enable
  auditpol /set /sd:D:(A;;DCSWRPDTRC;;;BA)(A;;DCSWRPDTRC;;;SY)