我需要查看哪些日志消息来指示Windows事件查看器中注销的开始?

Windows事件查看器中是否有一条信息消息,指示注销的开始? 我试图在用户注销时发现错误和警告。

我很确定您需要启用“审核login事件”才能在安全事件日志中查看帐户login/注销事件。

另外,如果这与这个问题有关,那么你可以简单地在GroupPolicy Operational事件日志中查找事件5324,而不必启用帐户login审计。

安全日志会跟踪login和注销事件,这会给您一个时间戳来寻找。

  • 4624 – login
  • 4625 – login失败
  • 4634 – 注销
  • 4740 – 账户locking