5 votes

Comment puis-je déterminer si une fermeture de session Windows a été manuelle ou automatisée ?

Voici deux façons courantes de déconnecter les utilisateurs de Windows :

  • Manuel : L'utilisateur se déconnecte manuellement
  • Automatisé : Le système Windows déconnecte automatiquement l'utilisateur via un mécanisme quelconque.

Existe-t-il un moyen de déterminer ( basé sur une installation Windows standard, sans aucun logiciel spécial installé ) la méthode de déconnexion ? c'est-à-dire laquelle de ces deux méthodes ( Manuel/Auto ) pour la déconnexion ont été utilisés ?

13voto

spikey_richie Points 6213

Lorsqu'un utilisateur invoque une procédure de déconnexion/de sortie ( manuel ), cette action est enregistrée dans le journal des événements de sécurité sous l'ID d'événement suivant 4647 . Automatique la déconnexion (expiration de la session) sera enregistrée dans le journal des événements sous le nom d'Event ID 4634 .

Pour examiner les événements dans le journal des événements, effectuez les actions suivantes

  1. Chargement eventvwr à partir de Démarrer > Exécuter
  2. Cliquez sur Security sous les journaux de Windows
  3. Cliquez sur Filter Current Log dans le menu d'actions de droite
  4. Entrez 4634,4647 sur le terrain sous Includes/Excludes Event IDs:

enter image description here

Cliquez sur OK, et vous verrez une liste d'événements liés aux ID d'événements choisis.

Si vous ne voyez rien, soit votre journal des événements a été purgé, soit l'événement est trop ancien et vous devez modifier la quantité de données stockées par le visualiseur d'événements.

Une liste complète des identifiants d'événements peut être trouvée aquí .

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X