Boîte à Outils Informatique

Event ID 4647 — Déconnexion initiée par l’utilisateur

Voir mes favoris

L’utilisateur a lui-même initié la fermeture de sa session.

Source de l’événement

Microsoft-Windows-Security-Auditing — catégorie Sécurité.

Causes possibles

  • Déconnexion depuis le menu Windows
  • Logoff volontaire d’une session RDP

Vérifications à effectuer

  1. Comparer avec 4634
  2. Identifier le compte concerné

Commandes utiles

Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4647} -MaxEvents 20

À retenir

Un Event ID doit toujours être interprété avec sa source, son message complet, son horodatage et le contexte du système. Le même numéro peut exister chez plusieurs fournisseurs d’événements.

♡ 0