Ну более-менее разобрался с задачей, отчитываюсь...
У меня была запутка с eventcreate, вязванная вероятно фразой из описания её параметров:
"/so
имя_источника Задание источника, используемого для данного события. Допустимый источник может быть представлен любой строкой и должен указывать на приложение или компонент, в котором произошло событие. "
Я так понял эту фразу, что команда eventcreate создаёт именно
событие с источником /so, при наступлении которого заносится соответствующая запись в журнал. Всё совсем не так. Команда всего лишь создаёт
запись о событии, фактически добавляет строку к журналу в соответствии с теми параметрами, которые мы указываем с командой eventcreate. Параметр /so даже не является обязательным! Никаких наблюдений за аналогичными системными процессами она не ведёт
Т.е. для моей задачи решения при помощи eventcreate не придумать, т.к. при переводе системы в спящий режим записи в журнал не добавляются
С eventtriggers тоже рабобрался, там параметры
/U /P отвечают за то, с какими правами запускать саму команду eventtriggers, потому и ругалась она когда указываешь текущего пользователя - ведь он применяется по умолчанию и явно его указывать не надо. Но кроме них ещё есть параметры
/RU пользователь /RP пароль, и они-то определяют учётку, под которой выполняется команда из
/TK. С указанием здесь нужных данных Блокнот стал видимым
Похоже, что не так просто решается поставленная задача... Хотелось бы всё штатно сделать, без использования сторонних программ (я про вариант с nnCron). Есть ещё вариант с настройкой аудита (чтобы создавалась запись о hibernate в журнале Безопасности) + eventtriggers, но с этим ещё надо поковыряться.