Syntax: AuditPol /set /user[: | ][/include][/exclude /category: | ,: | . /success: | ][/failure: | /subcategory: | ,: | . ...

Syntax: AuditPol /set        [/user[:|<{sid}>][/include][/exclude]]        [/category:|<{guid}>[,:|<{guid}>...]]           [/success:|][/failure:|]        [/subcategory:|<{guid}>[,:|<{guid}>...]]           [/success:|][/failure:|]        [/option: /value:|] 
 Dieser Befehl legt die aktuelle Überwachungsrichtlinie fest.  Befehle   /?              Hilfe (kontextabhängig)   /user            Sicherheitsprinzipal, für das Einzelbenutzerrichtlinien                     festgelegt werden, die von der Kategorie /subcategory                     angegeben werden. Es müssen entweder die Kategorie- oder                     die Unterkategorieoption oder beide angegeben werden.                    Diese kann als eine SID oder als Name angegeben werden.   /include         Angegeben mit /user, zeigt an, dass die                    Einzelbenutzerrichtlinien für den Benutzer eine Überwachung                    erzeugen, selbst wenn sie nicht von der                    Systemüberwachungsrichtlinie angegeben sind.                    Diese Einstellung ist implizit, wenn weder  "/include" noch                    "/exclude" angegeben sind.   /exclude         Angegeben mit /user, zeigt an, dass die                    Einzelbenutzerrichtlinien für den Benutzer die Überwachung                    unterdrücken, unabhängig von der                    Systemüberwachungsrichtlinie. Diese Einstellung wird  nicht                    für Benutzer berücksichtigt, die Mitglieder der                    Administratorgruppe sind.   /category        Mindestens eine Überwachungskategorie, die von GUID oder                    einem Namen angegeben wurde. Ist kein Benutzer angegeben,                    werden Systemrichtlinien festgelegt.   /subcategory     Mindestens eine Überwachungsunterkategorie, die von GUID                    oder einem Namen angegeben wurde. Ist kein Benutzer                    angegeben, werden angegebene Systemrichtlinien festgelegt.   /success         Gibt die erfolgreiche Überwachung an. Diese Einstellung ist                    implizit, falls weder "/success" oder "/failure" angegeben                    sind. Diese Einstellung muss mit einer Anweisung zur                    Aktivierung oder Deaktivierung der Einstellung verwendet                    werden.   /failure         Gibt Fehlerüberwachung an. Diese Einstellung muss                    mit einer Anweisung zur Aktivierung oder Deaktivierung der                    Einstellung verwendet werden.   /option          Legt die Überwachungsrichtlinie für CrashOnAuditFail,                    FullPrivilegeAuditing,                    AuditBaseObjects oder AuditBaseDirectories fest.   /sd              Legt die Sicherheitsbeschreibung für das Delegieren des                    Zugriffs auf die Überwachungsrichtlinie fest. Die                    Sicherheitsbeschreibung muss mithilfe von SDDL angegeben                    werden. Die Sicherheitsbeschreibung muss eine DACL                    besitzen. 
 Beispiel:   auditpol /set /user:domain\user /Category:"System" /success:enable /include   auditpol /set /subcategory:{0cce9212-69ae-11d9-bed3-505054503030} /failure:disable   auditpol /set /option:CrashOnAuditFail /value:enable   auditpol /set /sd:D:(A;;DCSWRPDTRC;;;BA)(A;;DCSWRPDTRC;;;SY)