Comment consulter les journaux de connexion RDP dans Windows

How to View RDP Connection Logs in Windows

Windows conserve un enregistrement de chaque session Bureau à distance, mais pas en un seul endroit. Les détails se retrouvent répartis entre trois journaux différents de l’Observateur d’événements, aucun d’entre eux ne se trouvant dans le chemin par défaut des Journaux Windows, de sorte qu’une recherche simple à cet endroit ne donne généralement rien.

Une fois que vous savez quel journal contient quels événements, extraire un historique complet des sessions prend quelques minutes au lieu d’une heure à deviner.

Ce guide couvre où Windows stocke les journaux RDP entrants et comment les lire avec l’Observateur d’événements et PowerShell. Il couvre également les ID d’événement les plus importants, ainsi que l’endroit où chercher les journaux de connexions sortantes si vous devez vérifier le côté client d’une session.

Où Windows stocke les journaux RDP

Les journaux RDP sur la machine cible se trouvent à trois emplacements distincts dans l’Observateur d’événements Windows :

Journaux des applications et des services > Microsoft > Windows > TerminalServices-LocalSessionManager > Opérationnel couvre les événements de connexion à la session, de déconnexion et de fermeture de session (ID d’événements 21, 23, 24, 25, 39, 40).
Journaux des applications et des services > Microsoft > Windows > TerminalServices-RemoteConnectionManager > Opérationnel couvre les événements de connexion au niveau réseau (ID d’événement 1149).
Journaux Windows > Sécurité couvre les événements de réussite de connexion, d’échec de connexion et d’audit de session (ID d’événements 4624, 4625, 4778, 4779).

Les trois journaux enregistrent l’activité sur la machine cible, celle à laquelle on se connecte. Pour vérifier vers quelles machines un utilisateur s’est connecté, consultez les sections Registre et RDPClient vers la fin de cet article.

Principaux ID d'événement RDP expliqués

Voici les ID d’événement que la plupart des administrateurs utilisent lorsqu’ils enquêtent sur l’activité du Bureau à distance.

ID d’événement Journal Signification
1149 TerminalServices-RemoteConnectionManager Connexion RDP au niveau du réseau établie (identifiants validés)
4624 Sécurité Ouverture de session réussie
4625 Sécurité Tentative d’ouverture de session échouée
21 TerminalServices-LocalSessionManager Session distante créée avec succès
24 TerminalServices-LocalSessionManager Session déconnectée
25 TerminalServices-LocalSessionManager Session reconnectée
23 TerminalServices-LocalSessionManager Session fermée
39 TerminalServices-LocalSessionManager L’utilisateur s’est déconnecté via le menu Démarrer, ou a été déconnecté par une autre session
40 TerminalServices-LocalSessionManager Session terminée (ou reconnectée) avec un code de motif de déconnexion
4778 Sécurité Session reconnectée à une Window Station
4779 Sécurité Session déconnectée d’une Window Station

 

Comprendre l'ID d'événement 1149

L’ID d’événement 1149 cause plus de confusion que la plupart des événements RDP, en partie à cause de son libellé : “Authentification de l’utilisateur réussie.”

Sur les versions actuelles de Windows, il se déclenche une fois que les informations d’identification du client ont été validées sur le réseau, avant que l’ouverture de session interactive complète et la création de session ne se produisent. Cela diffère du comportement plus ancien dans les versions antérieures à Windows 7 et Server 2012, lorsque 1149 pouvait être journalisé pour toute tentative de connexion, que les informations d’identification soient valides ou non.

Ainsi, 1149 signifie bien que les informations d’identification ont été validées, mais cela ne signifie pas que l’utilisateur a obtenu une session fonctionnelle. Des limites de session, des restrictions d’autorisations RDP ou des problèmes de licence peuvent encore bloquer l’ouverture de session ensuite. Pour confirmer que quelqu’un s’est réellement connecté, mettez-le en corrélation avec l’ID d’événement 4624 dans le journal Sécurité ou l’ID d’événement 21 dans le journal LocalSessionManager.

Comment consulter les journaux RDP dans l'Observateur d'événements

L’Observateur d’événements est l’outil standard pour afficher les journaux de Connexion au Bureau à distance sur Windows 10, Windows 11 et Windows Server 2016, 2019 et 2022.

Ouvrez l’Observateur d’événements en appuyant sur Win + R, puis en tapant :

eventvwr.msc

et en appuyant sur Entrée.

TerminalServices-LocalSessionManager (Événements de session)

Il s’agit généralement du premier journal à vérifier, car il enregistre les ouvertures de session, les déconnexions, les reconnexions et les fermetures de session.

Accédez à :

Journaux des applications et des services > Microsoft > Windows > TerminalServices-LocalSessionManager

Sélectionnez Opérationnel. Cliquez sur Filtrer le journal actuel. Entrez les ID d’événement suivants :

21,23,24,25,39,40

Cliquez sur OK.

Chaque enregistrement inclut le nom d’utilisateur, l’ID de session, les horodatages et l’Adresse réseau source.

Si Adresse réseau source contient une adresse IP distante, Windows a enregistré une session RDP entrante. S’il affiche LOCAL, l’événement représente une ouverture de session sur la console locale plutôt que via le Bureau à distance.

Par exemple, si un administrateur soupçonne que quelqu’un a accédé à un serveur Windows en dehors des heures ouvrables, le filtrage par ID d’événement 21 affiche chaque session RDP réussie avec son horodatage et son adresse source.

TerminalServices-RemoteConnectionManager (Tentatives de connexion)

Ce journal enregistre le moment où les informations d’identification du client RDP sont validées sur le réseau, avant que Windows n’achève la connexion interactive et ne crée la session.

Accédez à :

Journaux des applications et des services > Microsoft > Windows > TerminalServices-RemoteConnectionManager > Opérationnel

Filtrer par :

1149

Ce journal est utile pour le dépannage des problèmes de connexion, car il confirme que les informations d’identification du client ont été acceptées, même lorsque la session ne s’ouvre jamais complètement en raison de restrictions d’autorisations ou de licences ultérieures.

Corrélez-le avec le journal Sécurité ou l’ID d’événement 21 avant de conclure que quelqu’un a réellement accédé à une session opérationnelle, car la validation des informations d’identification et l’achèvement complet de la connexion ne sont pas la même chose.

Journal de sécurité (événements d'authentification)

Le journal Sécurité consigne les tentatives d’authentification réussies et échouées et requiert des privilèges d’administrateur.

Ouvrez :

Journaux Windows > Sécurité

Sélectionnez Filtrer le journal actuel. Filtrez sur :

4624,4625,4778,4779

Ouvrez un événement 4624 et examinez le champ Type de connexion.

Une ouverture de session Bureau à distance traditionnelle apparaît comme Type de connexion 10 (RemoteInteractive).

Sur les systèmes utilisant l’authentification au niveau réseau (NLA), activée par défaut sur les versions modernes de Windows, vous verrez souvent le Type de connexion 3 (Network) immédiatement avant ou en même temps que le Type de connexion 10.

Le Type de connexion 3 à lui seul n’identifie pas une session RDP, car Windows l’utilise pour de nombreux types d’authentification réseau. Corrélez-le avec Adresse réseau source, l’ID d’événement 1149 ou l’ID d’événement 21 pour déterminer si l’activité provient de Bureau à distance.

Comment consulter les journaux RDP avec PowerShell

PowerShell offre un moyen plus rapide de rechercher dans les journaux RDP que de parcourir l’Observateur d’événements, et c’est particulièrement utile pour les scripts et l’exportation des données d’audit.

Pour récupérer les événements de création de session réussie :

Get-WinEvent -LogName ‘Microsoft-Windows-TerminalServices-LocalSessionManager/Operational’ |
Where-Object {$_.Id -eq 21} |
Select-Object TimeCreated, Message |
Format-List

Pour rechercher dans le journal Security les ouvertures de session Bureau à distance réussies enregistrées aujourd’hui :

Get-WinEvent -FilterHashtable @{
 LogName=’Security’
 Id=4624
 StartTime=(Get-Date).Date
} |

Where-Object {$_.Message -match ‘Logon Type:\s+10’}

Pour exporter l’activité de session :

Get-WinEvent -LogName ‘Microsoft-Windows-TerminalServices-LocalSessionManager/Operational’ |
Where-Object {$_.Id -in 21,23,24} |
Export-Csv C:\rdp-session-log.csv -NoTypeInformation

Encore un point à vérifier avant de s’appuyer sur les journaux historiques : le journal TerminalServices-LocalSessionManager écrase les anciennes entrées lorsqu’il atteint sa taille maximale. Sur des hôtes de session Bureau à distance très sollicités, cela peut arriver étonnamment vite.

Pour augmenter la taille maximale du journal :

wevtutil sl Microsoft-Windows-TerminalServices-LocalSessionManager/Operational /ms:20971520

Cet exemple augmente la taille du journal à 20 Mo. Adaptez-la en fonction de l’historique que vous devez conserver. Cela repousse l’écrasement des anciennes entrées, mais ne rend pas le journal permanent sauf si la rétention est configurée séparément.

Comment afficher les journaux des connexions Bureau à distance sortantes

Tout ce qui a été abordé jusqu’à présent enregistre les connexions RDP entrantes sur l’ordinateur de destination.

Si vous devez enquêter sur les ordinateurs auxquels un utilisateur s’est connecté depuis un poste de travail Windows, il existe deux sources de données utiles.

Registre (Historique des connexions)

Ouvrez l’Éditeur du Registre (regedit) et accédez à :

HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Default

Les valeurs MRU0 à MRU9 contiennent les dix noms d’hôte ou adresses IP les plus récents utilisés par le client Bureau à distance.

Ces entrées fournissent l’historique des destinations mais n’incluent pas d’horodatages.

Journal de TerminalServices-RDPClient

Si les horodatages comptent, vérifiez :

Journaux des applications et des services > Microsoft > Windows > TerminalServices-ClientActiveXCore > Microsoft-Windows-TerminalServices-RDPClient > Opérationnel

Ce journal enregistre l’activité sortante du client, notamment :

• ID d’événement 1024 – le client RDP tentant de se connecter à un serveur, consigné au moment où la connexion est initiée
• ID d’événement 1102 – détail de la séquence de connexion consigné à mesure que le client établit la session, y compris l’adresse IP de destination

Entre les entrées du Registre et ce journal, vous obtenez à la fois l’historique des destinations et les horodatages correspondants.

Comment HelpWire enregistre l'historique des sessions

L’Observateur d’événements Windows n’a pas été conçu pour ce type d’examen a posteriori. C’est un outil d’audit et de dépannage ; reconstituer une session RDP signifie donc généralement extraire des données de deux ou trois journaux distincts et aligner manuellement les horodatages.

HelpWire procède différemment : chaque session d’assistance à distance, assistée ou non, est consignée sous la forme d’un enregistrement chronologique unique : événements de connexion, détails de session et historique de chat réunis, sans recoupement nécessaire une fois la session terminée.

HelpWire sécurise les sessions à distance via un transport TLS avec chiffrement de session AES-256. Les sessions à la demande exigent l’approbation explicite de l’utilisateur avant de commencer, tandis que l’accès non surveillé doit être configuré avec le consentement préalable du client. Cette approbation est reflétée directement dans l’enregistrement de la session, au lieu de devoir être reconstituée ensuite à partir des journaux d’événements.

Comme HelpWire prend en charge Windows, macOS et Linux, tant pour les opérateurs que pour les clients, le même historique de session est disponible quels que soient les systèmes d’exploitation impliqués.

Foire aux questions

Les journaux RDP entrants sont répartis entre trois emplacements de l’Observateur d’événements : TerminalServices-LocalSessionManager pour l’activité de session, TerminalServices-RemoteConnectionManager pour les connexions au niveau du réseau, et le journal Sécurité pour les événements d’authentification. La consultation des trois vous donne une vue d’ensemble complète.

Ouvrez TerminalServices-LocalSessionManager > Opérationnel, filtrez par ID d’événement 21 et triez les résultats par date. Chaque événement inclut le nom d’utilisateur, l’ID de session et l’adresse réseau source. Vous pouvez corréler ces événements avec les entrées du journal Sécurité pour obtenir des détails d’authentification supplémentaires.

L’ID d’événement 1149 est enregistré une fois que les informations d’identification d’un client distant sont validées sur le réseau. Si la connexion n’atteint jamais la machine cible, que les informations d’identification sont rejetées avant ce point, ou que le journal TerminalServices-RemoteConnectionManager est désactivé, vous ne verrez pas l’événement. Gardez à l’esprit que 1149 confirme la validation des informations d’identification, et non une ouverture de session Windows complète.

Windows conserve les journaux RDP jusqu’à ce que chaque journal des événements atteigne sa taille maximale configurée. Une fois la limite atteinte, les événements plus anciens sont écrasés, sauf si les paramètres de conservation des journaux sont modifiés. Augmenter la taille du journal permet de conserver plus d’historique, mais ne rend pas les journaux permanents.