1 Pluspunkt 0 Minuspunkte
Ich sammle Windows Eventlogs zentral in einem Elastic Cluster. Dabei schaue ich besonders auf die Events 4624 und 4634. Damit sehe ich die Logons eigentlich im Normalfall. Mir ist aber aufgefallen wenn ich auf einem Server mit RDP angemeldet bin und mit Windows+L den Bildschirm sperre und mich wieder anmelde sehe ich das Login nicht. Kann ich diese Logins auch irgendwie verfolgen?
von  

1 Antwort

1 Pluspunkt 0 Minuspunkte

Du suchst nach Event IDs 4800 und 4801.

  • 4800: Eine Arbeitsstation wurde gesperrt
  • 4801: Eine Arbeitsstation wurde entsperrt
von (856 Punkte)