Så här visar du RDP-anslutningsloggar i Windows

How to View RDP Connection Logs in Windows

Windows för register över varje fjärrskrivbordssession, men inte på ett och samma ställe. Detaljerna blir uppdelade i tre olika loggar i Händelsevisaren, ingen av dem i standardsökvägen för Windows-loggarna, så en enkel sökning där brukar inte ge något resultat.

När du väl vet vilken logg som innehåller vilka händelser tar det bara några minuter att hämta en fullständig sessionshistorik i stället för en timmes gissande.

Den här guiden går igenom var Windows lagrar inkommande RDP-loggar och hur du läser dem med Händelsevisaren och PowerShell. Den tar också upp de viktigaste händelse-ID:na samt var du hittar loggar för utgående anslutningar om du behöver kontrollera klientsidan av en session.

Var Windows lagrar RDP-loggar

RDP-loggar på måldatorn finns på tre separata platser i Windows Event Viewer:

Applications and Services Logs > Microsoft > Windows > TerminalServices-LocalSessionManager > Operational omfattar händelser för sessionsanslutning, frånkoppling och utloggning (Händelse-ID 21, 23, 24, 25, 39, 40).
Applications and Services Logs > Microsoft > Windows > TerminalServices-RemoteConnectionManager > Operational omfattar anslutningshändelser på nätverksnivå (Händelse-ID 1149).
Windows Logs > Security omfattar lyckade och misslyckade inloggningar samt sessionsgranskningshändelser (Händelse-ID 4624, 4625, 4778, 4779).

Alla tre loggar registrerar aktivitet på måldatorn, den som det ansluts till. För att kontrollera vilka datorer en användare anslutit ut till, se avsnitten Registry och RDPClient nära slutet av denna artikel.

Viktiga RDP-händelse-ID förklarade

Det här är de händelse-ID som de flesta administratörer använder när de undersöker fjärrskrivbordsaktivitet.

Händelse-ID Logg Betydelse
1149 TerminalServices-RemoteConnectionManager RDP-anslutning på nätverksnivå upprättad (inloggningsuppgifter verifierade)
4624 Säkerhet Lyckad inloggning
4625 Säkerhet Misslyckat inloggningsförsök
21 TerminalServices-LocalSessionManager Fjärrsession skapades framgångsrikt
24 TerminalServices-LocalSessionManager Session frånkopplad
25 TerminalServices-LocalSessionManager Session återansluten
23 TerminalServices-LocalSessionManager Session utloggad
39 TerminalServices-LocalSessionManager Användaren kopplade från via Start-menyn, eller kopplades från av en annan session
40 TerminalServices-LocalSessionManager Session avslutades (eller återanslöts) med en kod för frånkopplingsorsak
4778 Säkerhet Session återansluten till en Window Station
4779 Säkerhet Session frånkopplad från en Window Station

 

Förståelse av händelse-ID 1149

Händelse-ID 1149 orsakar mer förvirring än de flesta RDP-händelser, delvis på grund av dess etikett: “User authentication succeeded.”

I nuvarande versioner av Windows utlöses den när klientens autentiseringsuppgifter har validerats över nätverket, innan den fullständiga interaktiva inloggningen och sessionsskapandet sker. Det skiljer sig från det äldre beteendet i versioner före Windows 7 och Server 2012, då 1149 kunde loggas för alla anslutningsförsök oavsett om autentiseringsuppgifterna var giltiga.

Så 1149 betyder alltså att autentiseringsuppgifterna godkändes, men det innebär inte att användaren faktiskt fick en fungerande session. Sessionsbegränsningar, RDP-behörighetsrestriktioner eller licensproblem kan fortfarande blockera inloggningen efteråt. För att bekräfta att någon faktiskt kom in, korrelera det med Händelse-ID 4624 i säkerhetsloggen eller Händelse-ID 21 i loggen för LocalSessionManager.

Så här kontrollerar du RDP-loggar i Loggboken

Händelsevisaren är standardverktyget för att visa loggar för Fjärrskrivbordsanslutning i Windows 10, Windows 11 och Windows Server 2016, 2019 och 2022.

Öppna Händelsevisaren genom att trycka på Win + R, skriva:

eventvwr.msc

och trycka på Enter.

TerminalServices-LocalSessionManager (Sessionshändelser)

Detta är vanligtvis den första loggen att kontrollera eftersom den registrerar sessioninloggningar, frånkopplingar, återanslutningar och utloggningar.

Navigera till:

Program- och tjänstloggar > Microsoft > Windows > TerminalServices-LocalSessionManager

Välj Operativ. Klicka på Filtrera aktuell logg. Ange följande händelse-ID:n:

21,23,24,25,39,40

Klicka på OK.

Varje post innehåller användarnamn, sessions-ID, tidsstämplar och Source Network Address.

Om Source Network Address innehåller en fjärr-IP-adress har Windows registrerat en inkommande RDP-session. Om den visar LOCAL representerar händelsen en lokal konsolinloggning snarare än Fjärrskrivbord.

Till exempel, om en administratör misstänker att någon har kommit åt en Windows Server utanför kontorstid, visar filtrering på händelse-ID 21 varje lyckad RDP-session med dess tidsstämpel och källadress.

TerminalServices-RemoteConnectionManager (Anslutningsförsök)

Den här loggen registrerar den punkt där RDP-klientens autentiseringsuppgifter valideras över nätverket, innan Windows slutför den interaktiva inloggningen och skapar sessionen.

Navigera till:

Program- och tjänstloggar > Microsoft > Windows > TerminalServices-RemoteConnectionManager > Operativ

Filtrera på:

1149

Den här loggen är användbar vid felsökning av inloggningsproblem eftersom den bekräftar att klientens autentiseringsuppgifter accepterades, även i fall där sessionen aldrig öppnas helt på grund av behörighets- eller licensbegränsningar därefter.

Korrelera den med Säkerhetsloggen eller händelse-ID 21 innan du drar slutsatsen att någon faktiskt kom in i en fungerande session, eftersom validering av autentiseringsuppgifter och fullständig slutförd inloggning inte är samma sak.

Säkerhetslogg (autentiseringshändelser)

Säkerhetsloggen registrerar lyckade och misslyckade autentiseringsförsök och kräver administratörsbehörighet.

Öppna:

Windows-loggar > Säkerhet

Välj Filtrera aktuell logg. Filtrera efter:

4624,4625,4778,4779

Öppna en 4624-händelse och granska fältet Inloggningstyp.

En traditionell inloggning via Fjärrskrivbord visas som Inloggningstyp 10 (RemoteInteractive).

På system som använder nätverksnivåautentisering (NLA), vilket är aktiverat som standard i moderna versioner av Windows, ser du ofta Inloggningstyp 3 (Network) omedelbart före eller tillsammans med Inloggningstyp 10.

Inloggningstyp 3 i sig identifierar inte en RDP-session, eftersom Windows använder den för många typer av nätverksautentisering. Korrelera den med Källnätverksadress, Händelse-ID 1149 eller Händelse-ID 21 för att avgöra om aktiviteten kom från Fjärrskrivbord.

Så här visar du RDP-loggar med PowerShell

PowerShell erbjuder ett snabbare sätt att söka i RDP-loggar än att navigera i Händelsevisaren, och det är särskilt användbart för skriptning och export av granskningsdata.

För att hämta händelser där sessioner skapats framgångsrikt:

Get-WinEvent -LogName ‘Microsoft-Windows-TerminalServices-LocalSessionManager/Operational’ |
Where-Object {$_.Id -eq 21} |
Select-Object TimeCreated, Message |
Format-List

För att söka i säkerhetsloggen efter lyckade Remote Desktop-inloggningar som registrerats idag:

Get-WinEvent -FilterHashtable @{
 LogName=’Security’
 Id=4624
 StartTime=(Get-Date).Date
} |

Where-Object {$_.Message -match ‘Logon Type:\s+10’}

För att exportera sessionsaktivitet:

Get-WinEvent -LogName ‘Microsoft-Windows-TerminalServices-LocalSessionManager/Operational’ |
Where-Object {$_.Id -in 21,23,24} |
Export-Csv C:\rdp-session-log.csv -NoTypeInformation

En sak till som är värd att kontrollera innan du förlitar dig på historiska loggar: loggen TerminalServices-LocalSessionManager skriver över äldre poster när den når sin maximala storlek. På hårt belastade Remote Desktop Session Hosts kan det hända förvånansvärt snabbt.

För att öka loggens maximala storlek:

wevtutil sl Microsoft-Windows-TerminalServices-LocalSessionManager/Operational /ms:20971520

Det här exemplet ökar loggen till 20 MB. Justera det utifrån hur mycket historik du behöver spara. Det ger mer tid innan gamla poster skrivs över, men gör inte loggen permanent om inte kvarhållning konfigureras separat.

Så här visar du loggar för utgående fjärrskrivbordsanslutningar

Allt som hittills har tagits upp loggar inkommande RDP-anslutningar på måldatorn.

Om du behöver undersöka vilka datorer en användare anslöt till från en Windows-arbetsstation finns det två användbara datakällor.

Register (anslutningshistorik)

Öppna Registereditorn (regedit) och bläddra till:

HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Default

Värdena MRU0-MRU9 innehåller de tio senaste värdnamnen eller IP-adresserna som har använts av fjärrskrivbordsklienten.

Dessa poster ger destinationshistorik men innehåller inte tidsstämplar.

TerminalServices-RDPClient Logg

Om tidsstämplar är viktiga, kontrollera:

Program- och tjänstloggar > Microsoft > Windows > TerminalServices-ClientActiveXCore > Microsoft-Windows-TerminalServices-RDPClient > Operativ

Den här loggen registrerar utgående klientaktivitet, inklusive:

• Händelse-ID 1024 – RDP-klienten försöker ansluta till en server, loggas i samma ögonblick som anslutningen initieras
• Händelse-ID 1102 – detaljer i anslutningssekvensen loggas när klienten upprättar sessionen, inklusive destinations-IP-adressen

Mellan registerposterna och den här loggen får du både destinationshistoriken och de tidsstämplar som hör till.

Hur HelpWire registrerar sessionshistorik

Händelsevisaren i Windows byggdes inte för den här typen av efterhandsgranskning. Det är ett verktyg för granskning och felsökning, så att återskapa en RDP-session innebär vanligtvis att hämta data från två eller tre separata loggar och samordna tidsstämplar för hand.

HelpWire hanterar detta annorlunda: varje fjärrsupportsession, övervakad eller obevakad, loggas som en enda kronologisk post: anslutningshändelser, sessionsdetaljer och chathistorik tillsammans, utan behov av korshänvisningar när sessionen är avslutad.

HelpWire skyddar fjärrsessioner med TLS-transport och AES-256-sessionskryptering. Sessioner på begäran kräver uttryckligt användargodkännande innan de startar, medan obevakad åtkomst måste konfigureras med kundens föregående samtycke. Det godkännandet återspeglas direkt i sessionsposten, i stället för att behöva återskapas från händelseloggar i efterhand.

Eftersom HelpWire stöder Windows, macOS och Linux för både operatörer och klienter, är samma sessionshistorik tillgänglig oavsett vilka operativsystem som är inblandade.

Vanliga frågor

Inkommande RDP-loggar är uppdelade på tre platser i Loggboken: TerminalServices-LocalSessionManager för sessionsaktivitet, TerminalServices-RemoteConnectionManager för anslutningar på nätverksnivå och Säkerhetsloggen för autentiseringshändelser. Att kontrollera alla tre ger dig hela bilden.

Öppna TerminalServices-LocalSessionManager > Operational, filtrera på händelse-ID 21 och sortera resultaten efter datum. Varje händelse innehåller användarnamn, sessions-ID och källans nätverksadress. Du kan korrelera dessa händelser med poster i säkerhetsloggen för ytterligare autentiseringsinformation.

Händelse-ID 1149 registreras när en fjärrklients autentiseringsuppgifter har validerats över nätverket. Om anslutningen aldrig når måldatorn, autentiseringsuppgifterna avvisas innan dess, eller loggen för TerminalServices-RemoteConnectionManager är inaktiverad, kommer du inte att se händelsen. Tänk på att 1149 bekräftar validering av autentiseringsuppgifter, inte en slutförd Windows-inloggning.

Windows behåller RDP-loggar tills varje händelselogg når sin konfigurerade maximala storlek. När gränsen är nådd skrivs äldre händelser över om inte inställningarna för loggbevarande ändras. Att öka loggens storlek gör att mer historik kan bevaras men gör inte loggarna permanenta.