Чи є файл журналу для з'єднань RDP?


31

Я підключаюсь до свого робочого ПК через VPN / RDP, і я хотів би знайти на своєму робочому ПК файл журналу, який би містив інформацію про те, коли я його останнім часом використовував, звідки виникло моє з'єднання та скільки тривало воно. Де в Windows 7 я хотів би це дізнатися?


Чи не повинно це бути на сервері за замовчуванням?
Pacerier

Відповіді:


39

Якщо ви дивитесь на переглядача подій як адміністратора, існують журнали сервера, але не для входу / виходу, наскільки я знаю.

Перевірте дерево переглядача подій ліворуч у розділі "Журнали програм та служб -> Windows -> TerminalServices- *", де * є всі журнали. Я думаю, що вас найбільше цікавить операційний журнал TerminalService-LocalSessionManager. Ідентифікатор події 21 надасть IP-адресу вхідного з'єднання.

Також у дереві переглядача подій зліва в розділі "Журнали програм і служб -> Windows" є вузол "RemoteDesktopServices-RemoteDesktopSessionManager". Лише роль адміністратора може переглядати файл, який я вважаю. Будь ласка, підтвердьте і повідомте мене, чи стосується цього Вашого випадку використання.

Можливо, спробуйте це також для реєстрації входу / виходу: http://www.microsoft.com/resources/documentation/windows/xp/all/proddocs/en-us/aptopnode.mspx?mfr=true


3
Насправді або TerminalService-LocalSessionManager Operational, або TerminalService-RemoteConnectionManager Operational працює для мене. Я можу побачити ім'я користувача та IP-адрес dhcp. Спасибі.
Дарій

3

Подивіться у розділі "Журнали програм та служб"> "Microsoft"> "Windows"> "TerminalServices-ClientActiveXCore"> "Microsoft-Windows-TerminalServices-RDPClient / Operation",

Цей журнал матиме події, які містять ім'я сервера, до якого кінцевий користувач намагався підключити RDP.


і якщо це порожнє, ви можете пощастити і мати записи в TerminalServices-RemoteConnectionManager.
mbx

1

Я не можу сказати вам, як перевірити свій робочий апарат, коли ви встановили VPN, оскільки, мабуть, це не сервер VPN (?). Однак якщо ви використовуєте підключення до віддаленого робочого столу для управління робочим ПК, можливо, ви зможете витягнути час входу / виходу з програми перегляду подій.

Подивіться в журнали безпеки для тих. Логотип RDP - це, Event ID 4624але лише пошук 4624 не буде працювати. У рамках події вам потрібно, щоб значення типу входу було "10", а значення SecurityID було вашим. Не знаєте, як відфільтрувати ці ...


Це також добре працює, але журнал, який я можу отримати з відповіді Ярода, простіше засвоювати.
Дарій

Ви можете відкрити вкладку XML у діалоговому вікні «Фільтр», встановити прапорець Правка вручну та ввести <QueryList> <Query Id="0" Path="Security"> <Select Path="Security">*[System[(EventID=4624)]] and *[EventData[Data[@Name='LogonType'] and Data=10]]</Select> </Query> </QueryList>.
mynetx

0

Я знайшов інформацію в засобі перегляду подій у розділі Журнали / безпека Windows, яку ви побачите в категорії завдань входу та виходу з системи.


Не зовсім впевнений, де ви шукали, але ця область не надає інформації, про яку я просив.
Дарій

1
RDP також може знову підключитися до існуючого сеансу, і в цьому випадку не буде події входу.
Ben Voigt

@BenVoigt, Вихід із системи входу також може бути не з RDP, так?
Pacerier

0

У вашому випадку вам потрібно переглянути TerminalServices-LocalSessionManagerі TerminalServices-RemoteConnectionManagerжурнали зі свого комп’ютера.

Ви також можете перевірити чудовий інструмент сторонніх розробників під назвою SysKit, раніше журнал служб терміналів . Це дозволить генерувати всі журнали із журналів і заощадить вам багато часу, якщо ви хочете отримати всі деталі про з'єднання RDP та інші речі.

Зверніть увагу: я пов'язаний з Acceleratio, виробниками згаданого вище інструменту, тому я, можливо, тут трохи упереджений.


1
ціна на syskit трохи крута :(
sdjuan

Якщо ви у своїй відповіді згадали про інструмент, який був відкритим кодом, я хотів би ще більше :)
Дарій

0

За допомогою квестера команд показуйте сеанси.

Тоді ви побачите щось на зразок ID 1 або 2 або 4. Потім введіть Logoff 4, щоб вийти з сеансу.

Ви також можете ввести сеанс запиту або qwinsta (обидва - це одне і те ж).

Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.