да и обновить редакцию надо- не очень понял...редакции Standard достаточно для контроллера домена, режим работы леса/домена для 2016/2019/2022 один и тот же, версия схемы для 2016 = 87, для 2019/2022 = 88
Get-WmiObject -ComputerName $computers -Class Win32_Group -Filter "Name = 'remote desktop users'"
Get-WmiObject -ComputerName $computers -Class Win32_Group -Filter "LocalAccount=True" | where{$_.Name -eq "remote desktop users"}
test@two.exchange.test или test@exchange.test- можно настроить и так, и так...
<Select Path="Security">*[EventData[Data[@Name='subjectUsername']='ИмяПользователя'] and TimeCreated[@SystemTime>='2022-11-23T17:00:00.000Z' and @SystemTime<='2022-11-23T17:35:00.999Z']]</Select>
*[System[TimeCreated[@SystemTime >= '2022-11-23T17:00:00.000Z' and @SystemTime <= '2022-11-23T17:35:00.999Z']]]