| Field | Description |
| UtcTime | 创建事件时的 UTC 时间 |
| ProcessGuid | 产生/创建的进程的 ProcessGuid (child) |
| ProcessId | 操作系统用来标识创建的进程 (child) 的进程 ID |
| Image | 正在生成/创建的进程的文件路径,也考虑子进程或源进程 |
| FileVersion | 与主进程 (child) 关联的图像版本 |
| Description | 与主进程 (child) 关联的图像描述 |
| Product | 与主进程 (child) 关联的图像所属的产品名称 |
| OriginalFileName | 来自 PE 标头的 OriginalFileName,在编译时添加 |
| Company | 与主进程 (child) 关联的图像所属的公司名称 |
| CommandLine | 传递给与主进程关联的可执行文件的参数 |
| CurrentDirectory | 没有与进程关联的图像名称的路径 |
| User | 创建进程的帐户的名称 (child),它通常包含域名和用户名 |
| LogonGuid | 创建新进程的用户的登录 GUID,可帮助你将此事件与包含相同登录 GUID 的其他事件相关联的值 |
| LogonId | 创建新进程的用户的登录 ID,可帮助你将此事件与包含相同登录 ID 的其他事件相关联的值 |
| TerminalSessionId | 用户所属的会话 ID |
| IntegrityLevel | 分配给进程的完整性标签 |
| Hashes | 使用 HashType 字段中的算法的文件的完整哈希 |
| ParentProcessGuid | 产生/创建主进程 (child) 的进程的 ProcessGUID |
| ParentProcessId | 产生/创建主进程 (child) 的进程的进程 ID |
| ParentImage | 产生/创建主进程的文件路径 |
| ParentCommandLine | 传递给与父进程关联的可执行文件的参数 |
| ParentUser | 创建父进程的帐户的名称,它通常包含域名和用户名 |