6005 показує початок реєстрації подій, але я припускаю, що він з’явиться і в разі будь-яких перезавантажень, тобто Windows не робить різниці між «повним запуском» або теплим перезавантаженням.
Якщо метою є пошук лише першого запуску та останнього закритого власного будинку, потрібно видалити будь-які подвійні записи 6005.
У мене ідентифікатор події 12 є самим першим, а ідентифікатор події 13 - останнім.
12: Опис ідентифікатора події (12) у Source (Microsoft-Windows-Kernel-General) не вдалося знайти. Або компонент, який викликає цю подію, не встановлений на комп'ютері, або установка пошкоджена. Ви можете встановити або відремонтувати компонент або спробувати змінити Сервер опису.
13: Опис ідентифікатора події (13) у Source (Microsoft-Windows-Kernel-General) не вдалося знайти. Або компонент, який викликає цю подію, не встановлений на комп'ютері, або установка пошкоджена. Ви можете встановити або відремонтувати компонент або спробувати змінити Сервер опису.
Наступна інформація була включена до події (рядки вставки): 2012-12-25T18: 23: 26.070181000Z
PS: Окрім цього, у мене є ряд випадків, коли було зареєстровано кілька 6005, але немає 6006, що випливає. Необхідно вручну додати фактичну реєстрацію на основі, наприклад, останнього запису журналу подій того дня.