12:10-13:08之间电脑仍处于屏幕保护程序(锁屏状态)吗 中间的事件id能说明这段时间有人解锁过电脑吗

根据事件ID来判断进行判断。12.09有个时间id为4800,4800代表的是机器锁屏,后面一个4798是枚举用户的本地组成员,事件ID为4624则是为登录成功的事件,事件ID为4627为用户信息,事件ID为4672的则是使用超级用户(如管理员)进行登录,4799的事件ID为枚举启用安全性的本地组成员身份,4734的事件ID为注销成功。
这个的话不能判断就一定有人登录过,可以点进去事件看下,也有可能是system用户登录,这个的话有可能是某个进程服务调用了系统用户。