Какие сообщения журнала мне нужно искать, которые указывают на начало выхода из системы в средстве просмотра событий Windows?
Есть ли в средстве просмотра событий Windows информационное сообщение о начале выхода из системы? Я пытаюсь определить ошибки и предупреждения, когда пользователь выходит из системы.
2 ответа
Решение
Я почти уверен, что вам нужно включить "Аудит событий входа в систему", чтобы видеть события входа / выхода из учетной записи в журнале событий безопасности.
Кроме того, если это связано с этим вопросом, вы можете просто найти событие 5324 в журнале событий GroupPolicy Operational, не включая аудит входа в учетную запись.
Журнал безопасности отслеживает события входа в систему и выхода из нее, что должно дать вам метку времени для поиска.
- 4624 - вход
- 4625 - Ошибка входа
- 4634 - Выход
- 4740 - блокировка учетной записи