ThématiqueWindows Server →
Une session Windows a été fermée.
Source de l’événement
Microsoft-Windows-Security-Auditing — catégorie Sécurité.
Causes possibles
- Déconnexion normale
- Fin d’une session de service
- Fin d’une connexion réseau
Vérifications à effectuer
- Corréler le Logon ID avec l’événement 4624 correspondant
- Vérifier la durée de la session si nécessaire
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4634} -MaxEvents 20
À retenir
Un Event ID doit toujours être interprété avec sa source, son message complet, son horodatage et le contexte du système. Le même numéro peut exister chez plusieurs fournisseurs d’événements.