Win10怎么查看历史登录成功和失败的审核日志

冬萱同学_5489

冬萱同学_5489

2026-10-04

781人浏览

原创

要查看windows 10登录记录,必须先启用“审核登录事件”策略,否则安全日志为空;启用后通过事件查看器筛选id 4624/4625等事件,可查成功或失败登录的账号、时间、ip及原因。

win10怎么查看历史登录成功和失败的审核日志

要查看Windows 10中谁在什么时间成功或失败登录过本机,必须先启用“审核登录事件”策略,否则系统默认不记录任何登录行为——即使你打开事件查看器也只会看到空的“安全”日志。

确认并启用登录审核策略

这一步不可跳过。未启用该策略时,“安全”日志里根本不会生成登录相关条目,后续所有操作都无效。

方法一:通过本地组策略编辑器(仅限专业版/企业版)
1、按 Win + R 输入 gpedit.msc → 回车打开组策略编辑器。
2、依次展开:计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 审核策略。
3、双击“审核登录事件”,勾选“成功”和“失败”两项 → 点击确定。
4、按 Win + R 输入 cmd,右键以管理员身份运行,执行:gpupdate /force 强制刷新策略。

方法二:通过高级安全审计策略(Win10 1809+,所有版本可用)
1、按 Win + R 输入 secpol.msc → 回车(若提示无此命令,请改用方法一)。
2、若无法打开,直接使用 PowerShell 管理员窗口执行:
auditpol /set /category:"Logon" /success:enable /failure:enable
执行后返回“命令成功完成”即生效。

【注意:启用后需至少一次有效登录(成功或失败)才能产生首条日志】

打开事件查看器并定位安全日志

安全日志是唯一记录登录行为的地方,它被严格保护,普通用户账户只能查看,不能清空或修改。

第一步:快速启动事件查看器
1、按 Win + R → 输入 eventvwr.msc → 回车。
2、左侧导航栏中,展开“Windows 日志” → 点击“安全”。

第二步:验证日志是否已开始记录
若右侧列表为空或仅有极少量非登录类事件(如ID 4608、4609),说明审核策略未生效或尚未发生登录动作;此时请返回上一节检查策略状态并尝试一次本地登录(输错密码也可触发失败日志)。

windows-healing-gateway
windows-healing-gateway

通过任务计划程序自动监控并自修复 Windows 上的 OpenClaw Gateway,具备 AI 诊断和 Telegram 报警功能。

下载

第三步:筛选登录相关事件ID
右键“安全” → “筛选当前日志” → 在“包括事件ID”框中粘贴:
4624,4625,4634,4647,4672
→ 点击确定。其中:
• 4624 = 登录成功(含登录方式、源IP、登录类型)
• 4625 = 登录失败(含失败原因、尝试账号、源IP)
• 4634/4647 = 用户注销/关机
• 4672 = 特权登录(如Administrator、SYSTEM)

识别关键登录信息

双击任意一条 4624 或 4625 事件,在弹出窗口中切换到“详细信息”选项卡 → 点击下方“XML”视图可展开原始结构化数据;但日常排查只需看“常规”页即可获取全部必要线索。

重点关注以下字段:
• 登录类型:2=交互式(本地键盘鼠标)、3=网络(如SMB共享访问)、7=解锁屏幕、10=远程桌面(RDP)、11=远程桌面重连;
• 源网络地址:显示发起登录请求的IP(对RDP或域环境至关重要);
• 帐户名:明确是哪个用户(含内置帐户如SYSTEM、LOCAL SERVICE);
• 登录ID:同一会话内所有事件共用该ID,可用于关联进程、注销等后续行为;
• 详细信息中的“故障原因”(仅4625):例如0xc000006d=用户名错误,0xc0000064=用户不存在,0xc0000234=账户已锁定。

若发现大量来自陌生IP的 4625 事件,且目标帐户为 administrator 或 admin,请立即检查远程桌面是否暴露在公网,并考虑启用网络级身份验证(NLA)或限制入站IP范围。

导出特定时间段的登录记录

当需要将某天的全部登录行为打包发给IT支持或留作审计依据时,直接导出比截图更可靠。

1、在“安全”日志界面,右键 → “筛选当前日志”。
2、在“事件级别”中勾选“成功”和“失败”。
3、在“事件发生的日期范围”中设定起止时间(精确到分钟)。
4、点击确定后,右侧只保留该时段内的登录事件。
5、右键空白处 → “将所有事件另存为…” → 文件名建议含日期与用途,如:LoginAudit_20260922.evtx → 保存类型务必选“事件文件(.evtx)” → 点击保存。

【导出的.evtx文件可在任意Windows设备上用eventvwr.msc双击打开,保留全部原始字段】

相关专题

更多
LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

2026.09.30

60

10

LLVM RISC-V参数配置教程
LLVM RISC-V参数配置教程

本专题介绍LLVM对RISC-V基础ISA和扩展的支持方式,涵盖RV32、RV64、标准扩展、实验性扩展、厂商扩展、-menable-experimental-extensions和版本差异。

2026.09.30

40

14

LLVM IR中间表示入门指南
LLVM IR中间表示入门指南

本专题整理LLVM IR的核心概念,包括中间表示作用、模块结构、函数、基本块、SSA形式、类型系统和常见语法,帮助新手理解LLVM编译流程中的关键层。

2026.09.30

40

12

PDF转图片方法
PDF转图片方法

需要把 PDF 页面用于上传、预览、分享或图片归档时,PDF 转图片方法专题整理 JPG/PNG 格式选择、逐页导出、清晰度设置、批量下载和结果检查等流程,帮助用户稳定完成 PDF 图片化处理。

2026.09.30

40

26

PixTV AI视频生成与无限画布创作
PixTV AI视频生成与无限画布创作

PixTV专题整理AI视频与视觉内容创作相关功能使用教程,涵盖AI生图、视频生成、无限画布、多模型创作、素材管理、声音音乐及视频剪辑等功能,帮助用户快速掌握PixTV从创意到成片的完整制作方法。

2026.09.29

40

15

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

2026.09.23

240

15

Buffalo框架路由与请求处理实操指南
Buffalo框架路由与请求处理实操指南

本专题讲解Buffalo框架路由与请求处理机制,涵盖路由注册与分组、资源路由、Handler编写规范、Context上下文方法、参数绑定、中间件编写挂载、Session与Cookie读写、Flash消息及错误页面定制方法。

2026.09.23

160

15

Buffalo框架零基础入门教程
Buffalo框架零基础入门教程

本专题整理Buffalo框架入门内容,涵盖Go环境准备、buffalo CLI安装、新项目生成、目录结构说明、dev热加载启动、数据库连接配置与常见报错排查,帮助新手按约定优于配置的思路跑通第一个Buffalo框架应用。

2026.09.23

120

15

Conan创建软件包配方指南
Conan创建软件包配方指南

本专题介绍通过conanfile.py创建软件包的方法,讲解包名、版本、依赖和构建设置等基础信息,以及source、build、package、package_info等常用方法的作用及编写思路。

2026.09.22

80

12

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Conan 2 安装指南
Conan 2 安装指南

共0课时 | 0人学习