xxxiyoRi 2021-05-05 18:17 采纳率: 50%
浏览 114
已采纳

win10事件管理器

12:10-13:08之间电脑仍处于屏幕保护程序(锁屏状态)吗 中间的事件id能说明这段时间有人解锁过电脑吗

 

  • 写回答

4条回答 默认 最新

  • aees 2021-05-05 20:45
    关注

    根据事件ID来判断进行判断。12.09有个时间id为4800,4800代表的是机器锁屏,后面一个4798是枚举用户的本地组成员,事件ID为4624则是为登录成功的事件,事件ID为4627为用户信息,事件ID为4672的则是使用超级用户(如管理员)进行登录,4799的事件ID为枚举启用安全性的本地组成员身份,4734的事件ID为注销成功。 

    这个的话不能判断就一定有人登录过,可以点进去事件看下,也有可能是system用户登录,这个的话有可能是某个进程服务调用了系统用户。 

    本回答被题主选为最佳回答 , 对您是否有帮助呢?
    评论
查看更多回答(3条)

报告相同问题?