Como visualizar os logs de conexão do RDP no Windows

How to View RDP Connection Logs in Windows

O Windows mantém um registro de cada sessão de Área de Trabalho Remota, mas não em um único lugar. Os detalhes acabam divididos em três logs diferentes no Visualizador de Eventos, nenhum deles no caminho padrão dos Logs do Windows, portanto, uma busca direta ali geralmente não retorna nada.

Depois que você sabe qual log contém quais eventos, obter um histórico completo de sessões leva alguns minutos em vez de uma hora de adivinhação.

Este guia aborda onde o Windows armazena os logs de RDP de entrada e como lê-los com o Visualizador de Eventos e o PowerShell. Também aborda os IDs de Evento mais importantes, além de onde procurar logs de conexões de saída caso você precise verificar o lado do cliente de uma sessão.

Onde o Windows Armazena Logs do RDP

Os logs de RDP na máquina de destino estão em três locais distintos dentro do Visualizador de Eventos do Windows:

Logs de Aplicativos e Serviços > Microsoft > Windows > TerminalServices-LocalSessionManager > Operacional abrange eventos de conexão de sessão, desconexão e logoff (IDs de evento 21, 23, 24, 25, 39, 40).
Logs de Aplicativos e Serviços > Microsoft > Windows > TerminalServices-RemoteConnectionManager > Operacional abrange eventos de conexão em nível de rede (ID do evento 1149).
Logs do Windows > Segurança abrange sucesso e falha de logon e eventos de auditoria de sessão (IDs de evento 4624, 4625, 4778, 4779).

Todos os três logs registram atividade na máquina de destino, aquela à qual se está conectando. Para verificar a quais máquinas um usuário se conectou, consulte as seções Registro e RDPClient perto do final deste artigo.

Principais IDs de eventos do RDP explicados

Estes são os IDs de evento que a maioria dos administradores usa ao investigar a atividade da Área de Trabalho Remota.

ID do Evento Log Significado
1149 TerminalServices-RemoteConnectionManager Conexão RDP no nível da rede estabelecida (credenciais validadas)
4624 Security Logon bem-sucedido
4625 Security Tentativa de logon com falha
21 TerminalServices-LocalSessionManager Sessão remota criada com sucesso
24 TerminalServices-LocalSessionManager Sessão desconectada
25 TerminalServices-LocalSessionManager Sessão reconectada
23 TerminalServices-LocalSessionManager Sessão encerrada
39 TerminalServices-LocalSessionManager Usuário se desconectou pelo menu Iniciar ou foi desconectado por outra sessão
40 TerminalServices-LocalSessionManager Sessão encerrada (ou reconectada) com um código de motivo de desconexão
4778 Security Sessão reconectada a uma Window Station
4779 Security Sessão desconectada de uma Window Station

 

Entendendo o ID do Evento 1149

O Event ID 1149 causa mais confusão do que a maioria dos eventos de RDP, em parte por causa de seu rótulo: “User authentication succeeded.”

Nas versões atuais do Windows, ele é acionado assim que as credenciais do cliente são validadas pela rede, antes que o início de sessão interativo completo e a criação da sessão ocorram. Isso é diferente do comportamento mais antigo nas versões anteriores ao Windows 7 e ao Server 2012, quando o 1149 podia ser registrado para qualquer tentativa de conexão, independentemente de as credenciais serem válidas.

Portanto, 1149 significa que as credenciais foram validadas, mas não significa que o usuário acabou com uma sessão funcional. Limites de sessão, restrições de permissões do RDP ou problemas de licenciamento ainda podem bloquear o logon depois. Para confirmar que alguém realmente entrou, correlacione-o com o Event ID 4624 no log Security ou com o Event ID 21 no log LocalSessionManager.

Como verificar os logs do RDP no Visualizador de Eventos

O Visualizador de Eventos é a ferramenta padrão para visualizar os logs da Conexão de Área de Trabalho Remota no Windows 10, Windows 11 e Windows Server 2016, 2019 e 2022.

Abra o Visualizador de Eventos pressionando Win + R, digitando:

eventvwr.msc

e pressionando Enter.

TerminalServices-LocalSessionManager (Eventos de Sessão)

Normalmente, este é o primeiro log a verificar, pois registra logons de sessão, desconexões, reconexões e logoffs.

Navegue até:

Applications and Services Logs > Microsoft > Windows > TerminalServices-LocalSessionManager

Selecione Operational. Clique em Filter Current Log. Insira os seguintes Event IDs:

21,23,24,25,39,40

Clique em OK.

Cada registro inclui o nome de usuário, ID da sessão, carimbos de data/hora e Source Network Address.

Se o Source Network Address contiver um endereço IP remoto, o Windows registrou uma sessão RDP de entrada. Se exibir LOCAL, o evento representa um logon no console local em vez de Remote Desktop.

Por exemplo, se um administrador suspeitar que alguém acessou um Windows Server fora do horário comercial, filtrar pelo Event ID 21 mostra todas as sessões RDP bem-sucedidas com seu carimbo de data/hora e endereço de origem.

TerminalServices-RemoteConnectionManager (Tentativas de Conexão)

Este log registra o ponto em que as credenciais do cliente RDP são validadas pela rede, antes de o Windows concluir o logon interativo e criar a sessão.

Navegue até:

Applications and Services Logs > Microsoft > Windows > TerminalServices-RemoteConnectionManager > Operational

Filtrar por:

1149

Este log é útil ao solucionar problemas de logon porque confirma que as credenciais do cliente foram aceitas, mesmo em casos em que a sessão nunca chega a abrir completamente devido a restrições de permissão ou de licenciamento.

Correlacione-o com o log de Segurança ou com o ID do Evento 21 antes de concluir que alguém realmente entrou em uma sessão funcional, pois a validação de credenciais e a conclusão total do logon não são a mesma coisa.

Registro de Segurança (Eventos de Autenticação)

O log de Segurança registra tentativas de autenticação bem-sucedidas e com falha e requer privilégios de administrador.

Abra:

Logs do Windows > Segurança

Selecione Filtrar Log Atual. Filtre por:

4624,4625,4778,4779

Abra um evento 4624 e examine o campo Tipo de Logon.

Um logon tradicional da Área de Trabalho Remota aparece como Tipo de Logon 10 (RemoteInteractive).

Em sistemas que usam a Autenticação em Nível de Rede (NLA), habilitada por padrão nas versões modernas do Windows, você frequentemente verá o Tipo de Logon 3 (Network) imediatamente antes ou junto com o Tipo de Logon 10.

O Tipo de Logon 3, sozinho, não identifica uma sessão RDP, pois o Windows o usa para muitos tipos de autenticação de rede. Correlacione-o com Endereço de Rede de Origem, ID do Evento 1149 ou ID do Evento 21 para determinar se a atividade veio da Área de Trabalho Remota.

Como visualizar os logs do RDP com o PowerShell

O PowerShell oferece uma maneira mais rápida de pesquisar logs de RDP do que navegar pelo Visualizador de Eventos, e é especialmente útil para criação de scripts e exportação de dados de auditoria.

Para recuperar eventos de criação de sessão bem-sucedidos:

Get-WinEvent -LogName ‘Microsoft-Windows-TerminalServices-LocalSessionManager/Operational’ |
Where-Object {$_.Id -eq 21} |
Select-Object TimeCreated, Message |
Format-List

Para pesquisar no log de Segurança por logons de Área de Trabalho Remota bem-sucedidos registrados hoje:

Get-WinEvent -FilterHashtable @{
 LogName=’Security’
 Id=4624
 StartTime=(Get-Date).Date
} |

Where-Object {$_.Message -match ‘Logon Type:\s+10’}

Para exportar a atividade da sessão:

Get-WinEvent -LogName ‘Microsoft-Windows-TerminalServices-LocalSessionManager/Operational’ |
Where-Object {$_.Id -in 21,23,24} |
Export-Csv C:\rdp-session-log.csv -NoTypeInformation

Mais uma coisa que vale a pena verificar antes de confiar em logs históricos: o log TerminalServices-LocalSessionManager substitui entradas mais antigas quando atinge seu tamanho máximo. Em Hosts de Sessão da Área de Trabalho Remota ocupados, isso pode acontecer surpreendentemente rápido.

Para aumentar o tamanho máximo do log:

wevtutil sl Microsoft-Windows-TerminalServices-LocalSessionManager/Operational /ms:20971520

Este exemplo aumenta o log para 20 MB. Ajuste com base em quanto histórico você precisa manter. Isso dá mais tempo antes que entradas antigas sejam substituídas, mas não torna o log permanente, a menos que a retenção seja configurada separadamente.

Como visualizar logs de conexões de Área de Trabalho Remota de saída

Tudo o que foi abordado até agora registra conexões RDP recebidas no computador de destino.

Se você precisar investigar a quais computadores um usuário se conectou a partir de uma estação de trabalho Windows, há duas fontes de dados úteis.

Registro (Histórico de Conexões)

Abra o Editor do Registro (regedit) e navegue até:

HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Default

Os valores MRU0-MRU9 contêm os dez nomes de host ou endereços IP mais recentes usados pelo cliente da Área de Trabalho Remota.

Essas entradas fornecem o histórico de destinos, mas não incluem carimbos de data e hora.

Log do TerminalServices-RDPClient

Se os carimbos de data e hora forem importantes, verifique:

Logs de Aplicativos e Serviços > Microsoft > Windows > TerminalServices-ClientActiveXCore > Microsoft-Windows-TerminalServices-RDPClient > Operacional

Este log registra a atividade de saída do cliente, incluindo:

• ID do Evento 1024 – o cliente RDP tentando se conectar a um servidor, registrado no momento em que a conexão é iniciada
• ID do Evento 1102 – detalhe da sequência de conexão registrado à medida que o cliente estabelece a sessão, incluindo o endereço IP de destino

Entre as entradas do Registro e este log, você obtém tanto o histórico de destinos quanto os carimbos de data e hora correspondentes.

Como o HelpWire Registra o Histórico de Sessões

O Visualizador de Eventos do Windows não foi criado para esse tipo de revisão a posteriori. É uma ferramenta de auditoria e de resolução de problemas, por isso reconstruir uma sessão de RDP geralmente significa extrair dados de dois ou três logs distintos e alinhar manualmente os carimbos de data e hora.

HelpWire lida com isso de forma diferente: cada sessão de suporte remoto, assistida ou não assistida, é registrada como um único registro cronológico: eventos de conexão, detalhes da sessão e histórico de chat juntos, sem necessidade de referências cruzadas quando a sessão termina.

O HelpWire protege as sessões remotas usando transporte TLS com criptografia de sessão AES-256. As sessões sob demanda exigem aprovação explícita do usuário antes de começarem, enquanto o acesso não assistido deve ser configurado com o consentimento prévio do cliente. Essa aprovação é refletida diretamente no registro da sessão, em vez de precisar ser reconstruída a partir dos logs de eventos posteriormente.

Como o HelpWire oferece suporte a Windows, macOS e Linux tanto para operadores quanto para clientes, o mesmo histórico de sessões fica disponível independentemente dos sistemas operacionais envolvidos.

Perguntas frequentes

Os logs de RDP de entrada estão distribuídos em três locais do Visualizador de Eventos: TerminalServices-LocalSessionManager para a atividade de sessão, TerminalServices-RemoteConnectionManager para conexões no nível de rede e o log de Segurança para eventos de autenticação. Verificar todos os três é o que proporciona uma visão completa.

Abra TerminalServices-LocalSessionManager > Operational, filtre pelo ID do Evento 21 e classifique os resultados por data. Cada evento inclui o nome de usuário, o ID da sessão e o endereço de rede de origem. Você pode correlacionar esses eventos com entradas do log de Segurança para obter detalhes adicionais de autenticação.

O ID do Evento 1149 é registrado assim que as credenciais de um cliente remoto são validadas via rede. Se a conexão nunca chegar à máquina de destino, se as credenciais forem rejeitadas antes desse ponto ou se o log do TerminalServices-RemoteConnectionManager estiver desativado, você não verá o evento. Lembre-se de que o 1149 confirma a validação das credenciais, não um logon do Windows concluído.

Windows retém os logs de RDP até que cada log de eventos atinja o tamanho máximo configurado. Quando o limite é atingido, os eventos mais antigos são sobrescritos, a menos que as configurações de retenção de logs sejam alteradas. Aumentar o tamanho do log permite que mais histórico seja preservado, mas não torna os logs permanentes.