ThématiqueWindows Server →
Source : Microsoft-Windows-Security-Auditing
Une session Windows a été fermée.
Causes possibles
- Déconnexion normale
- Fin d’une session de service
- Fin d’une connexion réseau
Vérifications à effectuer
- 1
Corréler le Logon ID avec l’événement 4624 correspondant
- 2
Vérifier la durée de la session si nécessaire
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4634} -MaxEvents 20
Important : un Event ID ne doit pas être interprété seul. Vérifiez toujours la source, le texte complet de l’événement, l’heure, la machine concernée et les événements voisins.