要查看windows 10登录记录,必须先启用“审核登录事件”策略,否则安全日志为空;启用后通过事件查看器筛选id 4624/4625等事件,可查成功或失败登录的账号、时间、ip及原因。

要查看Windows 10中谁在什么时间成功或失败登录过本机,必须先启用“审核登录事件”策略,否则系统默认不记录任何登录行为——即使你打开事件查看器也只会看到空的“安全”日志。
确认并启用登录审核策略
这一步不可跳过。未启用该策略时,“安全”日志里根本不会生成登录相关条目,后续所有操作都无效。
方法一:通过本地组策略编辑器(仅限专业版/企业版)
1、按 Win + R 输入 gpedit.msc → 回车打开组策略编辑器。
2、依次展开:计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 审核策略。
3、双击“审核登录事件”,勾选“成功”和“失败”两项 → 点击确定。
4、按 Win + R 输入 cmd,右键以管理员身份运行,执行:gpupdate /force 强制刷新策略。
方法二:通过高级安全审计策略(Win10 1809+,所有版本可用)
1、按 Win + R 输入 secpol.msc → 回车(若提示无此命令,请改用方法一)。
2、若无法打开,直接使用 PowerShell 管理员窗口执行:auditpol /set /category:"Logon" /success:enable /failure:enable
执行后返回“命令成功完成”即生效。
【注意:启用后需至少一次有效登录(成功或失败)才能产生首条日志】
打开事件查看器并定位安全日志
安全日志是唯一记录登录行为的地方,它被严格保护,普通用户账户只能查看,不能清空或修改。
第一步:快速启动事件查看器
1、按 Win + R → 输入 eventvwr.msc → 回车。
2、左侧导航栏中,展开“Windows 日志” → 点击“安全”。
第二步:验证日志是否已开始记录
若右侧列表为空或仅有极少量非登录类事件(如ID 4608、4609),说明审核策略未生效或尚未发生登录动作;此时请返回上一节检查策略状态并尝试一次本地登录(输错密码也可触发失败日志)。
第三步:筛选登录相关事件ID
右键“安全” → “筛选当前日志” → 在“包括事件ID”框中粘贴:
4624,4625,4634,4647,4672
→ 点击确定。其中:
• 4624 = 登录成功(含登录方式、源IP、登录类型)
• 4625 = 登录失败(含失败原因、尝试账号、源IP)
• 4634/4647 = 用户注销/关机
• 4672 = 特权登录(如Administrator、SYSTEM)
识别关键登录信息
双击任意一条 4624 或 4625 事件,在弹出窗口中切换到“详细信息”选项卡 → 点击下方“XML”视图可展开原始结构化数据;但日常排查只需看“常规”页即可获取全部必要线索。
重点关注以下字段:
• 登录类型:2=交互式(本地键盘鼠标)、3=网络(如SMB共享访问)、7=解锁屏幕、10=远程桌面(RDP)、11=远程桌面重连;
• 源网络地址:显示发起登录请求的IP(对RDP或域环境至关重要);
• 帐户名:明确是哪个用户(含内置帐户如SYSTEM、LOCAL SERVICE);
• 登录ID:同一会话内所有事件共用该ID,可用于关联进程、注销等后续行为;
• 详细信息中的“故障原因”(仅4625):例如0xc000006d=用户名错误,0xc0000064=用户不存在,0xc0000234=账户已锁定。
若发现大量来自陌生IP的 4625 事件,且目标帐户为 administrator 或 admin,请立即检查远程桌面是否暴露在公网,并考虑启用网络级身份验证(NLA)或限制入站IP范围。
导出特定时间段的登录记录
当需要将某天的全部登录行为打包发给IT支持或留作审计依据时,直接导出比截图更可靠。
1、在“安全”日志界面,右键 → “筛选当前日志”。
2、在“事件级别”中勾选“成功”和“失败”。
3、在“事件发生的日期范围”中设定起止时间(精确到分钟)。
4、点击确定后,右侧只保留该时段内的登录事件。
5、右键空白处 → “将所有事件另存为…” → 文件名建议含日期与用途,如:LoginAudit_20260922.evtx → 保存类型务必选“事件文件(.evtx)” → 点击保存。
【导出的.evtx文件可在任意Windows设备上用eventvwr.msc双击打开,保留全部原始字段】











