name: Windows Event Log Security 4947 id: 63d4a2fa-a7dc-46d2-b702-54794e1f4d3c version: 3 creation_date: '2025-03-21' modification_date: '2026-05-13' author: Teoderick Contreras, Splunk description: Data source object for Windows Event Log Security 4947 source: XmlWinEventLog:Security sourcetype: XmlWinEventLog separator: EventCode separator_value: '4947' supported_TA: - name: Splunk Add-on for Microsoft Windows url: https://splunkbase.splunk.com/app/742 version: 10.0.1 fields: - _time - EventID - EventRecordID - ProcessID - ThreadID - Computer - ProfileChanged - RuleName - RuleId output_fields: - RuleName - signature - subject - status - dest - ProcessID example_log: 4947001357100x8020000000000000893175Securityar-win-dc.attackrange.localAll{2B6C38C7-0EBB-4010-80E5-45BF5F2CB8DD}Allow Dummy Rules