Hoi Noah,
Om te controleren dat je PowerShell-auditbeleid werkt, moet je opdrachten uitvoeren die de loggingmechanismen per auditcategorie expliciet activeren. Voor modulelogging kun je eenvoudig een module importeren of gebruiken, bijvoorbeeld Import-Module ActiveDirectory; je zou dan vermeldingen moeten zien onder Event ID 4103 in het Microsoft-Windows-PowerShell/Operational-logboek. Voor script block logging kun je een script uitvoeren met meerdere opdrachten of een eenvoudige inline-opdracht zoals Invoke-Expression "Get-Process | Where-Object { $_.CPU -gt 100 }"; dit genereert Event ID 4104 met de geparseerde scriptblokken. Voor transcriptie start je een nieuwe PowerShell-sessie en voer je een willekeurige opdracht uit, bijvoorbeeld Get-Service; dit maakt transcriptiebestanden aan in het pad dat je via Group Policy hebt ingesteld. Het bekijken van deze logboeken in Event Viewer onder Applications and Services Logs → Microsoft → Windows → PowerShell → Operational bevestigt dat auditing de activiteit zoals verwacht vastlegt. Ik hoop dat je hier iets nuttigs aan hebt. Als dit helpt om je probleem op te lossen, accepteer dan het antwoord zodat ik weet dat het is afgerond.
Harry.