Exemplo de um filtro de visualizador de eventos personalizado para exibir eventos para a pasta C: \ TEST:
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">*[EventData[Data[@Name="ObjectName"] = "C:\TEST"]]</Select>
</Query>
</QueryList>
Você também pode realizar filtragem personalizada semelhante com Get-WinEvent para extrair os dados.