Có một tệp nhật ký cho các kết nối RDP?


31

Tôi kết nối với PC làm việc của mình thông qua VPN / RDP và tôi muốn tìm một tệp nhật ký trên PC làm việc của mình, bao gồm một số thông tin khi tôi sử dụng lần cuối, từ đó kết nối của tôi bắt nguồn và thời gian tồn tại. Tôi sẽ tìm kiếm ở đâu trong Windows 7?


Đây không phải là trên serverfault?
Pacerier

Câu trả lời:


39

Nếu bạn xem người xem sự kiện với tư cách quản trị viên, có nhật ký máy chủ nhưng không đăng nhập / đăng xuất theo như tôi biết.

Vui lòng kiểm tra cây Trình xem sự kiện ở phía bên trái trong "Nhật ký ứng dụng và dịch vụ -> Windows -> TerminalService- *" trong đó * là tất cả các nhật ký ở đó. Tôi nghĩ rằng bạn quan tâm nhất đến nhật ký hoạt động TerminalService-LocalSessionManager. ID sự kiện 21 sẽ cung cấp địa chỉ IP của kết nối đến.

Ngoài ra còn có nút "RemoteDesktopService-RemoteDesktopSessionManager" trong cây trình xem sự kiện ở phía bên trái trong "Nhật ký ứng dụng và dịch vụ -> Windows". Chỉ vai trò Quản trị viên mới được phép xem tệp tôi tin. Vui lòng xác nhận và cho tôi biết nếu điều này giải quyết trường hợp sử dụng của bạn.

Có thể thử điều này để đăng nhập đăng nhập / đăng xuất: http://www.microsoft.com/resource/documentation/windows/xp/all/proddocs/en-us/aleighnode.mspx?mfr=true


3
Trên thực tế, hoạt động của TerminalService-LocalSessionManager hoặc TerminalService-RemoteConnectionManager cho tôi. Tôi có thể thấy tên người dùng và IP dhcp từ đó. Cảm ơn.
Darius

3

Xem trong 'Nhật ký ứng dụng và dịch vụ'> 'Microsoft'> 'Windows'> 'TerminalService-ClientActiveXCore'> 'Microsoft-Windows-TerminalService-RDPClient / Operation',

Nhật ký này sẽ có các sự kiện chứa tên máy chủ mà người dùng cuối đã cố gắng kết nối RDP.


và nếu nó trống, bạn có thể may mắn và có các mục trong TerminalService-RemoteConnectionManager.
mbx

1

Tôi không thể cho bạn biết cách kiểm tra từ máy công việc của bạn khi bạn thiết lập VPN vì có lẽ đó không phải là máy chủ VPN (?). Tuy nhiên, nếu bạn đang sử dụng Remote Desktop Connection để điều khiển PC hoạt động đó, bạn thể kéo thời gian đăng nhập / đăng xuất từ ​​Trình xem sự kiện.

Tìm trong nhật ký bảo mật cho những người. Đăng nhập RDP là một Event ID 4624nhưng chỉ tìm kiếm 4624 sẽ không hoạt động. Trong sự kiện, bạn cần giá trị Loại Đăng nhập là "10" và giá trị SecurityID là của bạn. Không chắc chắn làm thế nào để lọc những ...


Điều này cũng hoạt động nhưng nhật ký mà tôi có thể nhận được từ câu trả lời của Jarod dễ tiêu hóa hơn.
Darius

Bạn có thể mở tab XML trên hộp thoại Bộ lọc, chọn hộp Chỉnh sửa thủ công và nhập <QueryList> <Query Id="0" Path="Security"> <Select Path="Security">*[System[(EventID=4624)]] and *[EventData[Data[@Name='LogonType'] and Data=10]]</Select> </Query> </QueryList>.
mynetx

0

Tôi đã tìm thấy thông tin trong Trình xem sự kiện trong Windows Logs / Security mà bạn sẽ thấy trong các sự kiện đăng nhập và đăng xuất danh mục nhiệm vụ.


Không hoàn toàn chắc chắn nơi bạn đang tìm kiếm nhưng khu vực đó không cung cấp thông tin tôi đang yêu cầu.
Darius

1
RDP cũng có thể kết nối lại với một phiên hiện có, trong trường hợp đó sẽ không có sự kiện đăng nhập.
Ben Voigt

@BenVoigt, Đăng nhập đăng nhập cũng có thể không phải từ RDP phải không?
Pacerier

0

Trong trường hợp của bạn, bạn cần xem lại TerminalServices-LocalSessionManagerTerminalServices-RemoteConnectionManagerđăng nhập từ máy tính của bạn.

Bạn cũng có thể kiểm tra một công cụ bên thứ ba tuyệt vời có tên là SysKit, trước đây là Nhật ký dịch vụ đầu cuối . Nó sẽ tạo cho bạn tất cả các loại báo cáo từ nhật ký và sẽ giúp bạn tiết kiệm rất nhiều thời gian nếu bạn muốn nhận được tất cả các chi tiết về kết nối RDP và các nội dung khác.

Xin lưu ý: Tôi liên kết với Acceleratio, nhà sản xuất công cụ được đề cập ở trên, vì vậy tôi có thể hơi thiên vị một chút ở đây.


1
giá syskit hơi dốc :(
sdjuan

Nếu bạn đề cập đến một công cụ là nguồn mở cũng như trong câu trả lời của bạn, tôi sẽ thích nó hơn nữa :)
Darius

0

Sử dụng lệnh quser để hiển thị phiên.

Sau đó, bạn sẽ thấy một cái gì đó như ID 1 hoặc 2 hoặc 4. Sau đó nhập Logoff 4 để đăng xuất phiên đó.

Bạn cũng có thể nhập phiên truy vấn hoặc qwinsta (cả hai đều giống nhau) Hiển thị ai đang nghe và cổng nào đang nghe, v.v.

Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.