我在哪里可以find正在添加到计算机的事件日志,或从域中断开/删除?

由于我激活目录服务日志logging,我想查找有关与添加的计算机的日志,并从域中删除/断开连接。

我一直在查看我们的“目录服务”日志,无法find任何显示此信息的日志。

当查找最近添加的计算机名称时,“查找”function也无法find任何日志。

有没有更聪明的方法来find这些日志?

我将列出您关心的事件ID:

  • 事件ID 4741 – 创build了一个计算机帐户。
  • 事件ID 4743 – 计算机帐户已被删除。

要在事件查看器中查看这些事件ID(直接login到域控制器或远程login),您需要为您的域控制器创build一个组策略对象:

Computer Configuration -Policies -Security Settings -Advanced Audit Policy Configuration -Audit Policies -Account Management 

启用审计计算机帐户pipe理至less成功 。 我有成功失败启用跟踪两个。

此外,以下是有关高级审核策略的TechNet分步指南。 https://technet.microsoft.com/en-us/library/dd408940(v=ws.10).aspx

在这里输入图像说明