SQL Server Audit записывает только выбранные серверные и базовые действия, если сам audit и соответствующие specifications были включены. Целью может быть audit file либо журнал Windows. Extended Events собирает события и дополнительные поля, заданные конкретной сессией, в ring buffer, event file или другой настроенный target. Поэтому сначала проверяют конфигурацию, состояние, фильтры, путь записи и спорный период.
Ни один механизм не является автоматически включённой бесконечной историей. Файлы ротируются, ring buffer ограничен, цели могут быть недоступны, а сессия — остановлена или настроена без нужного события. Отсутствие записи в таком источнике не доказывает отсутствия операции. Для вывода Audit и Extended Events сопоставляют с transaction log, журналами приложения, Windows, SQL Server Agent и синхронизацией времени.