【问题标题】:Eventviewer eventid for lock and unlock用于锁定和解锁的事件查看器事件 ID
【发布时间】:2012-07-08 06:25:44
【问题描述】:

Windows XP、Windows 7、Windows VistaWindows Server 2008 中的计算机的锁定、解锁事件查看器中的事件 ID 是什么?

【问题讨论】:

    标签: windows event-viewer


    【解决方案1】:

    锁定事件 ID 为 4800,解锁事件 ID 为 4801。您可以在安全日志中找到它们。您可能必须activate their auditing 使用本地安全策略(secpol.msc,Windows XP 中的本地安全设置)-> 本地策略 -> 审计政策。对于 Windows 10,请参见下图。

    子类别:其他登录/注销事件下查看Description of security events in Windows 7 and in Windows Server 2008 R2

    【讨论】:

    • 谢谢!这正是我所寻找的,并且比其他类型的audit logon events 策略输出更容易捕获和分析。在 Security Settings->Advanced Audit Policy Configuration->System Audit Policies - Local Group Policy Object->Logon/Logoff->Audit Other Logon/Logoff Events 下找到了我的 Windows 7 本地安全策略“工具”设置,该设置捕获了域上工作站的锁定和解锁。
    【解决方案2】:

    您需要启用这些事件的日志记录。通过打开组策略编辑器来执行此操作:

    运行 -> gpedit.msc

    并配置以下类别:

    计算机配置 ->
    Windows 设置 ->
    安全设置 ->
    高级审核策略配置 ->
    系统审核策略 - 本地组策略对象 ->
    登录/注销 ->
    审核其他登录/注销事件

    (在 Explain 选项卡中显示“...允许您审核...锁定和解锁工作站”。)

    【讨论】:

    • “高级审核策略配置”在 Windows XP 中似乎不可用。
    • 彼得,你说得对,高级审核策略配置不适用于 XP。对于不支持加入域的 Windows 2008 R2 和 Win7 版本也是如此。检查technet.microsoft.com/en-us/library/dd692792(WS.10).aspx
    • 优秀的答案。我想您可以在这里找到相同的菜单以及本地安全策略编辑器,但我喜欢您如何通过gpedit.msc 到达那里。小贴士!
    • 谢谢!这正是我想要的。作为补充,审计事件将是锁定事件的 4800 和解锁事件的 4801(至少在 Windows 10 中)
    【解决方案3】:

    对于较新版本的 Windows(包括但不限于 Windows 10 和 Windows Server 2016),事件 ID 为:

    • 4800 - 工作站被锁定。
    • 4801 - 工作站已解锁。

    锁定和解锁工作站还涉及以下登录和注销事件:

    • 4624 - 帐户已成功登录。
    • 4634 - 帐户已注销。
    • 4648 - 尝试使用显式凭据登录。

    在使用终端服务会话时,如果会话断开,锁定和解锁还可能涉及以下事件,事件 4778 可能会替换事件 4801:

    • 4779 - 会话与 Window Station 断开连接。
    • 4778 - 会话重新连接到 Window Station。

    默认情况下不审核事件 4800 和 4801,必须使用本地组策略编辑器 (gpedit.msc) 或本地安全策略 (secpol.msc) 启用。

    使用本地组策略编辑器的策略路径是:

    • 本地计算机策略
    • 计算机配置
    • Windows 设置
    • 安全设置
    • 高级审核策略配置
    • 系统审核策略 - 本地组策略对象
    • 登录/注销
    • 审核其他登录/注销事件

    使用本地安全策略的策略路径是本地组策略编辑器路径的以下子集:

    • 安全设置
    • 高级审核策略配置
    • 系统审核策略 - 本地组策略对象
    • 登录/注销
    • 审核其他登录/注销事件

    【讨论】:

    • “4648 - 尝试使用显式凭据登录”是我需要的神奇事件 ID,谢谢
    【解决方案4】:

    要在 Vista 之前的 Windows 中查找的事件 ID 是 528538680。 528通常代表工作站解锁成功。

    较新的 Windows 版本的代码不同,请参阅下面的答案以获取更多信息。

    【讨论】:

    • TL;DR - 只是为了澄清 Pre-Vista Windows 事件538“没有可靠地记录”。 VIsta 之前的 Windows 中的 528/538 不是确定锁定/解锁的准确方法。您使用新事件 4800/4801 的 post-vista 窗口。
    【解决方案5】:

    不幸的是,没有锁定/解锁之类的东西。你要做的是:

    1. 点击“过滤当前日志...”
    2. 选择 XML 选项卡并点击“手动编辑查询”
    3. 输入以下查询:

      *[EventData[Data[@Name='LogonType']='7'] 和 (系统[(EventID='4634')] 或系统[(EventID='4624')]) ]选择> 查询> 查询列表>

    就是这样

    【讨论】:

      【解决方案6】:

      要识别解锁屏幕我相信您可以使用 ID 4624。但是您还需要查看登录类型,在这种情况下为 7:http://www.ultimatewindowssecurity.com/securitylog/encyclopedia/event.aspx?eventid=4624

      注销的事件 ID 是 4634

      【讨论】:

        【解决方案7】:

        安全设置 -> 高级审核策略 -> 系统审核 -> 登录/注销 -> 审核其他登录/注销事件 -> 成功时

        启用以下功能:

        4800 - workstation locked
        4801 - workstation unlocked
        4802 - screensaver invoke
        4803 - screensaver dismissed
        

        Windows 10 专业版

        【讨论】:

          【解决方案8】:

          对于 Windows 10,lock=4800 和 unlock=4801 的事件 ID。

          正如马里奥和用户 00000 提供的答案中所说,您需要使用上述方法通过运行 gpedit.msc 并导航到他们指示的分支来启用锁定和解锁事件的日志记录:

          计算机配置-> Windows 设置 -> 安全设置 -> 高级审计策略配置 -> 系统审核策略 - 本地组策略对象 -> 登录/注销 -> 审核其他登录/注销

          同时启用成功和失败事件。

          启用这些事件的日志记录后,您可以直接过滤事件 ID 4800 和 4801。

          此方法适用于 Windows 10,因为我只是在锁定和解锁计算机后使用它来过滤我的安全日志。

          【讨论】:

            【解决方案9】:

            使用 Windows 10 家庭版。即使在安装 Windows 组策略编辑器、启用对所有相关事件的审核并重新启动计算机之后,我也无法让事件查看器捕获事件 4800 和 4801。但是,我能够发现与锁定和解锁相关的其他事件,您可以将它们用作 PC 何时锁定​​的准确可靠的指标。参见下面的配置-第一个是PC Locked(连接显示C:\Windows\System32\LogonUI.exe的事件)-第二个是PC Unlocked(成功登录事件)。

            【讨论】:

              猜你喜欢
              • 2010-10-16
              • 2013-08-29
              • 1970-01-01
              • 1970-01-01
              • 2020-01-12
              • 2013-10-11
              • 2021-06-29
              • 2018-08-09
              • 1970-01-01
              相关资源
              最近更新 更多