Du kannst den Security Log nach der Event ID 4624 durchsuchen.
Get-WinEvent -LogName Security | Where-Object { $_.Id -eq 4624 } | Select-Object TimeCreated, Message | fl
In der Message unter "Detailed Authentication Information" findest du unter "Logon Process" bzw. "Authentication Package" einen Hinweis auf die Authentifizierungemethode wie z.B Kerberos, NTLM, etc.