O seguinte não é a resposta, mas é a minha solução provisória ...
No visualizador de eventos no log \ sysmon operacional, clique com o botão direito, escolha "salvar todos os eventos como ..." salvar como um arquivo evtx ... por exemplo sysmon.evtx
Eu procuro via psloglist -d 999 -r -s -t \ t -x -l sysmon.evtx sys > sysmon.txt
Não é o que eu prefiro, mas é utilizável por enquanto.