Consegui criar uma tarefa agendada que será acionada por um ID de evento. Por exemplo, tenho uma tarefa que executará o winver.exe sempre que a ID de evento 4688 for registrada. Portanto, se eu executar o notepad.exe a partir do prompt de execução, o winver.exe também será executado. Mas isso significa que qualquer EXE que for executado acionará essa tarefa, que por sua vez executa o winver.exe. Este é um escopo muito amplo. Eu quero restringir isso de modo que somente quando o tipo certo de evento 4688 - viz. cmd.exe ou diskpart.exe - é registrado, somente então a tarefa será acionada.
Existe alguma maneira fácil de fazer isso? Para segmentar não apenas o ID do evento, mas também o nome do processo predefinido que registra esse ID de evento?
Screenshot suplementar ...