Die Events 4624 (Logon) und 4634 (Logoff) zeigen nur vollständige An- und Abmeldungen am System also wenn sich ein Benutzer wirklich anmeldet oder abmeldet. Wenn ein Benutzer per Windows+L den Bildschirm sperrt und später wieder entsperrt, findet keine neue Anmeldung statt. Daher wird auch kein 4624 Event erzeugt. Für diesen Fall musst du zusätzlich folgende Events berücksichtigen:
- 4800 "Die Arbeitsstation wurde gesperrt"
- 4801 "Die Arbeitsstation wurde entsperrt"
Damit kannst du nachvollziehen, wann ein Benutzer zwar noch angemeldet war, aber den Bildschirm gesperrt hatte und wieder zurückkommt.