Hoe u RDP-verbindingslogboeken in Windows bekijkt

How to View RDP Connection Logs in Windows

Windows houdt een registratie bij van elke Extern Bureaublad-sessie, maar niet op één plek. De details belanden verspreid over drie verschillende Event Viewer-logboeken, die geen van alle in het standaardpad Windows Logs staan, waardoor een eenvoudige zoekopdracht daar meestal niets oplevert.

Zodra je weet welk logboek welke gebeurtenissen bevat, kost het ophalen van een volledige sessiegeschiedenis een paar minuten in plaats van een uur gissen.

Deze gids behandelt waar Windows inkomende RDP-logboeken opslaat en hoe je ze leest met Event Viewer en PowerShell. Ook komen de belangrijkste gebeurtenis-ID’s aan bod, plus waar je uitgaande verbindingslogboeken vindt als je de clientzijde van een sessie moet controleren.

Waar Windows RDP-logboeken opslaat

RDP-logboeken op de doelmachine bevinden zich op drie afzonderlijke locaties in Windows Event Viewer:

Toepassings- en servicelogboeken > Microsoft > Windows > TerminalServices-LocalSessionManager > Operational omvatten gebeurtenissen voor sessieverbinding, verbreking en afmelding (Gebeurtenis-ID’s 21, 23, 24, 25, 39, 40).
Toepassings- en servicelogboeken > Microsoft > Windows > TerminalServices-RemoteConnectionManager > Operational omvatten verbindingsgebeurtenissen op netwerkniveau (Gebeurtenis-ID 1149).
Windows-logboeken > Beveiliging omvatten aanmeldingssucces, -mislukking en sessie-auditgebeurtenissen (Gebeurtenis-ID’s 4624, 4625, 4778, 4779).

Alle drie de logboeken registreren activiteit op de doelmachine, degene waarmee verbinding wordt gemaakt. Om te controleren met welke machines een gebruiker verbinding heeft gemaakt, zie de secties Registry en RDPClient aan het einde van dit artikel.

Belangrijke RDP-gebeurtenis-ID's uitgelegd

Dit zijn de gebeurtenis-id’s die de meeste beheerders gebruiken bij het onderzoeken van activiteit van Extern bureaublad.

Gebeurtenis-ID Logboek Betekenis
1149 TerminalServices-RemoteConnectionManager RDP-verbinding op netwerkniveau tot stand gebracht (inloggegevens gevalideerd)
4624 Security Geslaagde aanmelding
4625 Security Mislukte aanmeldingspoging
21 TerminalServices-LocalSessionManager Externe sessie succesvol aangemaakt
24 TerminalServices-LocalSessionManager Sessie verbroken
25 TerminalServices-LocalSessionManager Sessie opnieuw verbonden
23 TerminalServices-LocalSessionManager Sessie afgemeld
39 TerminalServices-LocalSessionManager Gebruiker heeft de verbinding verbroken via het Startmenu, of is verbroken door een andere sessie
40 TerminalServices-LocalSessionManager Sessie beëindigd (of opnieuw verbonden) met een code voor de reden van verbreking
4778 Security Sessie opnieuw verbonden met een Window Station
4779 Security Sessie verbroken van een Window Station

 

Inzicht in gebeurtenis-ID 1149

Gebeurtenis-ID 1149 zorgt voor meer verwarring dan de meeste RDP-gebeurtenissen, deels vanwege het label: “Gebruikersverificatie geslaagd.”

In huidige versies van Windows wordt het gegenereerd zodra de aanmeldingsgegevens van de client via het netwerk zijn gevalideerd, voordat de volledige interactieve aanmelding en sessiecreatie plaatsvinden. Dat verschilt van het oudere gedrag in versies van vóór Windows 7 en Server 2012, toen 1149 kon worden gelogd voor elke verbindingspoging, ongeacht of de aanmeldingsgegevens geldig waren.

Dus 1149 betekent wel dat de aanmeldingsgegevens klopten, maar het betekent niet dat de gebruiker uiteindelijk een werkende sessie kreeg. Sessielimieten, RDP-machtigingsbeperkingen of licentieproblemen kunnen de aanmelding achteraf nog steeds blokkeren. Om te bevestigen dat iemand daadwerkelijk is binnengekomen, koppel het aan Gebeurtenis-ID 4624 in het beveiligingslogboek of Gebeurtenis-ID 21 in het LocalSessionManager-logboek.

Hoe RDP-logboeken controleren in Logboeken

Event Viewer is het standaardhulpprogramma voor het bekijken van logboeken van Verbinding met extern bureaublad in Windows 10, Windows 11 en Windows Server 2016, 2019 en 2022.

Open Event Viewer door op Win + R te drukken en te typen:

eventvwr.msc

en op Enter te drukken.

TerminalServices-LocalSessionManager (Sessiegebeurtenissen)

Dit is meestal het eerste logboek om te controleren, omdat het sessie-aanmeldingen, verbrekingen, herverbindingen en afmeldingen registreert.

Navigeer naar:

Applications and Services Logs > Microsoft > Windows > TerminalServices-LocalSessionManager

Selecteer Operationeel. Klik op Huidig logboek filteren. Voer de volgende gebeurtenis-ID’s in:

21,23,24,25,39,40

Klik op OK.

Elk record bevat de gebruikersnaam, sessie-ID, tijdstempels en het Bronnetwerkadres.

Als Bronnetwerkadres een extern IP-adres bevat, heeft Windows een inkomende RDP-sessie geregistreerd. Als er LOCAL wordt weergegeven, staat de gebeurtenis voor een lokale consoleaanmelding in plaats van voor Extern bureaublad.

Als een beheerder bijvoorbeeld vermoedt dat iemand buiten werktijd toegang heeft gehad tot een Windows Server, laat filteren op gebeurtenis-ID 21 elke geslaagde RDP-sessie zien met de bijbehorende tijdstempel en het bronadres.

TerminalServices-RemoteConnectionManager (Verbindingspogingen)

Dit logboek registreert het moment waarop de aanmeldingsgegevens van de RDP-client via het netwerk worden gevalideerd, vóórdat Windows de interactieve aanmelding voltooit en de sessie aanmaakt.

Navigeer naar:

Toepassings- en servicelogboeken > Microsoft > Windows > TerminalServices-RemoteConnectionManager > Operationeel

Filter op:

1149

Dit logboek is nuttig bij het oplossen van aanmeldingsproblemen, omdat het bevestigt dat de aanmeldingsgegevens van de client zijn geaccepteerd, zelfs in gevallen waarin de sessie nooit volledig wordt geopend vanwege machtigings- of licentiebeperkingen achteraf.

Correleer dit met het beveiligingslogboek of gebeurtenis-ID 21 voordat je concludeert dat iemand daadwerkelijk in een werkende sessie terechtkwam, aangezien validatie van aanmeldingsgegevens en het volledig voltooien van de aanmelding niet hetzelfde zijn.

Beveiligingslogboek (authenticatiegebeurtenissen)

Het beveiligingslogboek registreert geslaagde en mislukte aanmeldpogingen en vereist beheerdersrechten.

Open:

Windows-logboeken > Beveiliging

Selecteer Huidig logboek filteren. Filter op:

4624,4625,4778,4779

Open een 4624-gebeurtenis en bekijk het veld Aanmeldingstype.

Een traditionele Extern bureaublad-aanmelding verschijnt als Aanmeldingstype 10 (RemoteInteractive).

Op systemen die Network Level Authentication (NLA) gebruiken, dat standaard is ingeschakeld op moderne versies van Windows, zie je vaak Aanmeldingstype 3 (Network) direct vóór of naast Aanmeldingstype 10.

Aanmeldingstype 3 op zichzelf identificeert geen RDP-sessie, omdat Windows het gebruikt voor veel soorten netwerkverificatie. Correlleer het met Bronnetwerkadres, gebeurtenis-id 1149 of gebeurtenis-id 21 om te bepalen of de activiteit afkomstig was van Extern bureaublad.

RDP-logboeken bekijken met PowerShell

PowerShell biedt een snellere manier om RDP-logboeken te doorzoeken dan het navigeren door Event Viewer, en is vooral handig voor scripten en het exporteren van auditgegevens.

Om gebeurtenissen voor geslaagde sessieaanmaak op te halen:

Get-WinEvent -LogName ‘Microsoft-Windows-TerminalServices-LocalSessionManager/Operational’ |
Where-Object {$_.Id -eq 21} |
Select-Object TimeCreated, Message |
Format-List

Om in het Security-logboek te zoeken naar geslaagde Remote Desktop-aanmeldingen die vandaag zijn vastgelegd:

Get-WinEvent -FilterHashtable @{
 LogName=’Security’
 Id=4624
 StartTime=(Get-Date).Date
} |

Where-Object {$_.Message -match ‘Logon Type:\s+10’}

Om sessie-activiteit te exporteren:

Get-WinEvent -LogName ‘Microsoft-Windows-TerminalServices-LocalSessionManager/Operational’ |
Where-Object {$_.Id -in 21,23,24} |
Export-Csv C:\rdp-session-log.csv -NoTypeInformation

Nog iets om te controleren voordat u op historische logboeken vertrouwt: het logboek TerminalServices-LocalSessionManager overschrijft oudere vermeldingen zodra het de maximale grootte bereikt. Op drukbezette Remote Desktop Session Hosts kan dat verrassend snel gebeuren.

Om de maximale logboekgrootte te verhogen:

wevtutil sl Microsoft-Windows-TerminalServices-LocalSessionManager/Operational /ms:20971520

Dit voorbeeld vergroot het logboek tot 20 MB. Pas dit aan op basis van hoeveel geschiedenis u wilt behouden. Het levert meer tijd op voordat oude vermeldingen worden overschreven, maar maakt het logboek niet permanent, tenzij retentie afzonderlijk is geconfigureerd.

Hoe u logboeken van uitgaande verbindingen met Extern bureaublad bekijkt

Alles wat tot nu toe is behandeld, registreert inkomende RDP-verbindingen op de doelcomputer.

Als u moet onderzoeken met welke computers een gebruiker vanaf een Windows-werkstation verbinding heeft gemaakt, zijn er twee nuttige gegevensbronnen.

Register (Verbindingsgeschiedenis)

Open de Register-editor (regedit) en navigeer naar:

HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Default

De waarden MRU0-MRU9 bevatten de tien meest recente hostnamen of IP-adressen die door de client voor Extern bureaublad zijn gebruikt.

Deze vermeldingen geven de bestemmingsgeschiedenis weer, maar bevatten geen tijdstempels.

TerminalServices-RDPClient Logboek

Als tijdstempels van belang zijn, controleer dan:

Toepassings- en servicelogboeken > Microsoft > Windows > TerminalServices-ClientActiveXCore > Microsoft-Windows-TerminalServices-RDPClient > Operationeel

Dit logboek registreert uitgaande clientactiviteit, waaronder:

• Gebeurtenis-ID 1024 – de RDP-client die probeert verbinding te maken met een server, vastgelegd op het moment dat de verbinding wordt gestart
• Gebeurtenis-ID 1102 – details van de verbindingsvolgorde die worden vastgelegd terwijl de client de sessie tot stand brengt, inclusief het doel-IP-adres

Met de registervermeldingen en dit logboek krijgt u zowel de bestemmingsgeschiedenis als de bijbehorende tijdstempels.

Hoe HelpWire sessiegeschiedenis registreert

Windows Event Viewer is niet ontworpen voor dit soort achterafonderzoek. Het is een tool voor auditing en probleemoplossing, dus het reconstrueren van één RDP-sessie betekent meestal gegevens uit twee of drie afzonderlijke logboeken halen en tijdstempels handmatig op elkaar afstemmen.

HelpWire pakt dit anders aan: elke externe supportsessie, met of zonder toezicht, wordt geregistreerd als één chronologische registratie: verbindingsgebeurtenissen, sessiedetails en chatgeschiedenis samen, zonder dat kruisverwijzingen nodig zijn na afloop van de sessie.

HelpWire beveiligt externe sessies met TLS-transport en AES-256-sessieversleuteling. On-demand-sessies vereisen expliciete goedkeuring van de gebruiker voordat ze beginnen, terwijl onbeheerde toegang moet worden geconfigureerd met de voorafgaande toestemming van de klant. Die goedkeuring is rechtstreeks terug te zien in de sessieregistratie, in plaats van achteraf uit gebeurtenislogboeken te moeten worden gereconstrueerd.

Omdat HelpWire Windows, macOS en Linux ondersteunt voor zowel operators als klanten, is dezelfde sessiegeschiedenis beschikbaar, ongeacht de betrokken besturingssystemen.

Veelgestelde vragen

Inkomende RDP-logboeken zijn verdeeld over drie locaties in Event Viewer: TerminalServices-LocalSessionManager voor sessieactiviteit, TerminalServices-RemoteConnectionManager voor verbindingen op netwerkniveau en het beveiligingslogboek voor authenticatiegebeurtenissen. Door alle drie te controleren krijg je het volledige beeld.

Open TerminalServices-LocalSessionManager > Operational, filter op gebeurtenis-ID 21 en sorteer de resultaten op datum. Elke gebeurtenis bevat de gebruikersnaam, sessie-ID en bronnetwerkadres. U kunt die gebeurtenissen correleren met vermeldingen in het logboek Beveiliging voor aanvullende verificatiedetails.

Gebeurtenis-ID 1149 wordt geregistreerd zodra de aanmeldingsgegevens van een externe client via het netwerk zijn gevalideerd. Als de verbinding de doelcomputer nooit bereikt, de aanmeldingsgegevens vóór dat moment worden geweigerd, of het logboek TerminalServices-RemoteConnectionManager is uitgeschakeld, zie je de gebeurtenis niet. Houd er rekening mee dat 1149 de validatie van aanmeldingsgegevens bevestigt, niet een voltooide Windows-aanmelding.

Windows bewaart RDP-logboeken totdat elk gebeurtenislogboek zijn geconfigureerde maximale grootte bereikt. Zodra de limiet is bereikt, worden oudere gebeurtenissen overschreven, tenzij de bewaarinstellingen voor logboeken worden gewijzigd. Door de grootte van het logboek te vergroten, kan er meer historie worden bewaard, maar dat maakt de logboeken niet permanent.