Ich sammle Windows Eventlogs zentral in einem Elastic Cluster. Dabei schaue ich besonders auf die Events 4624 und 4634. Damit sehe ich die Logons eigentlich im Normalfall. Mir ist aber aufgefallen wenn ich auf einem Server mit RDP angemeldet bin und mit Windows+L den Bildschirm sperre und mich wieder anmelde sehe ich das Login nicht. Kann ich diese Logins auch irgendwie verfolgen?