概述 在Windows中可以使用 事件查看器 来查看相关日志,并结合日志ID进行日志筛选。常见的日志有:
- 4634 - 帐户被注销
- 4647 - 用户发起注销
- 4624 - 帐户已成功登录(可以查看
- 4625 - 帐户登录失败
- 4648 - 试图使用明确的凭证登录(可以用以查看远程登陆的相关信息,比如远程登陆的IP地址等)
一、使用事件查看器查看日志信息 参考链接:https://blog.csdn.net/joelcat/article/details/80757175
下面以查看远程连接的日志为例展示事件查看器的使用。 1.1 在搜索框中搜索 “事件查看器”,双击打开。(事件查看器的位置在C:\WINDOWS\system32,名字为eventvwr.msc)
评论区