Windows för register över varje fjärrskrivbordssession, men inte på ett och samma ställe. Detaljerna blir uppdelade i tre olika loggar i Händelsevisaren, ingen av dem i standardsökvägen för Windows-loggarna, så en enkel sökning där brukar inte ge något resultat.
När du väl vet vilken logg som innehåller vilka händelser tar det bara några minuter att hämta en fullständig sessionshistorik i stället för en timmes gissande.
Den här guiden går igenom var Windows lagrar inkommande RDP-loggar och hur du läser dem med Händelsevisaren och PowerShell. Den tar också upp de viktigaste händelse-ID:na samt var du hittar loggar för utgående anslutningar om du behöver kontrollera klientsidan av en session.
Var Windows lagrar RDP-loggar
RDP-loggar på måldatorn finns på tre separata platser i Windows Event Viewer:
• Applications and Services Logs > Microsoft > Windows > TerminalServices-LocalSessionManager > Operational omfattar händelser för sessionsanslutning, frånkoppling och utloggning (Händelse-ID 21, 23, 24, 25, 39, 40).
• Applications and Services Logs > Microsoft > Windows > TerminalServices-RemoteConnectionManager > Operational omfattar anslutningshändelser på nätverksnivå (Händelse-ID 1149).
• Windows Logs > Security omfattar lyckade och misslyckade inloggningar samt sessionsgranskningshändelser (Händelse-ID 4624, 4625, 4778, 4779).
Alla tre loggar registrerar aktivitet på måldatorn, den som det ansluts till. För att kontrollera vilka datorer en användare anslutit ut till, se avsnitten Registry och RDPClient nära slutet av denna artikel.
Viktiga RDP-händelse-ID förklarade
Det här är de händelse-ID som de flesta administratörer använder när de undersöker fjärrskrivbordsaktivitet.
| Händelse-ID | Logg | Betydelse |
| 1149 | TerminalServices-RemoteConnectionManager | RDP-anslutning på nätverksnivå upprättad (inloggningsuppgifter verifierade) |
| 4624 | Säkerhet | Lyckad inloggning |
| 4625 | Säkerhet | Misslyckat inloggningsförsök |
| 21 | TerminalServices-LocalSessionManager | Fjärrsession skapades framgångsrikt |
| 24 | TerminalServices-LocalSessionManager | Session frånkopplad |
| 25 | TerminalServices-LocalSessionManager | Session återansluten |
| 23 | TerminalServices-LocalSessionManager | Session utloggad |
| 39 | TerminalServices-LocalSessionManager | Användaren kopplade från via Start-menyn, eller kopplades från av en annan session |
| 40 | TerminalServices-LocalSessionManager | Session avslutades (eller återanslöts) med en kod för frånkopplingsorsak |
| 4778 | Säkerhet | Session återansluten till en Window Station |
| 4779 | Säkerhet | Session frånkopplad från en Window Station |
Förståelse av händelse-ID 1149
Händelse-ID 1149 orsakar mer förvirring än de flesta RDP-händelser, delvis på grund av dess etikett: “User authentication succeeded.”
I nuvarande versioner av Windows utlöses den när klientens autentiseringsuppgifter har validerats över nätverket, innan den fullständiga interaktiva inloggningen och sessionsskapandet sker. Det skiljer sig från det äldre beteendet i versioner före Windows 7 och Server 2012, då 1149 kunde loggas för alla anslutningsförsök oavsett om autentiseringsuppgifterna var giltiga.
Så 1149 betyder alltså att autentiseringsuppgifterna godkändes, men det innebär inte att användaren faktiskt fick en fungerande session. Sessionsbegränsningar, RDP-behörighetsrestriktioner eller licensproblem kan fortfarande blockera inloggningen efteråt. För att bekräfta att någon faktiskt kom in, korrelera det med Händelse-ID 4624 i säkerhetsloggen eller Händelse-ID 21 i loggen för LocalSessionManager.
Så här kontrollerar du RDP-loggar i Loggboken
Händelsevisaren är standardverktyget för att visa loggar för Fjärrskrivbordsanslutning i Windows 10, Windows 11 och Windows Server 2016, 2019 och 2022.
Öppna Händelsevisaren genom att trycka på Win + R, skriva:
eventvwr.msc
och trycka på Enter.
TerminalServices-LocalSessionManager (Sessionshändelser)
Detta är vanligtvis den första loggen att kontrollera eftersom den registrerar sessioninloggningar, frånkopplingar, återanslutningar och utloggningar.
Navigera till:
Program- och tjänstloggar > Microsoft > Windows > TerminalServices-LocalSessionManager
Välj Operativ. Klicka på Filtrera aktuell logg. Ange följande händelse-ID:n:
21,23,24,25,39,40
Klicka på OK.
Varje post innehåller användarnamn, sessions-ID, tidsstämplar och Source Network Address.
Om Source Network Address innehåller en fjärr-IP-adress har Windows registrerat en inkommande RDP-session. Om den visar LOCAL representerar händelsen en lokal konsolinloggning snarare än Fjärrskrivbord.
Till exempel, om en administratör misstänker att någon har kommit åt en Windows Server utanför kontorstid, visar filtrering på händelse-ID 21 varje lyckad RDP-session med dess tidsstämpel och källadress.
TerminalServices-RemoteConnectionManager (Anslutningsförsök)
Den här loggen registrerar den punkt där RDP-klientens autentiseringsuppgifter valideras över nätverket, innan Windows slutför den interaktiva inloggningen och skapar sessionen.
Navigera till:
Program- och tjänstloggar > Microsoft > Windows > TerminalServices-RemoteConnectionManager > Operativ
Filtrera på:
1149
Den här loggen är användbar vid felsökning av inloggningsproblem eftersom den bekräftar att klientens autentiseringsuppgifter accepterades, även i fall där sessionen aldrig öppnas helt på grund av behörighets- eller licensbegränsningar därefter.
Korrelera den med Säkerhetsloggen eller händelse-ID 21 innan du drar slutsatsen att någon faktiskt kom in i en fungerande session, eftersom validering av autentiseringsuppgifter och fullständig slutförd inloggning inte är samma sak.
Säkerhetslogg (autentiseringshändelser)
Säkerhetsloggen registrerar lyckade och misslyckade autentiseringsförsök och kräver administratörsbehörighet.
Öppna:
Windows-loggar > Säkerhet
Välj Filtrera aktuell logg. Filtrera efter:
4624,4625,4778,4779
Öppna en 4624-händelse och granska fältet Inloggningstyp.
En traditionell inloggning via Fjärrskrivbord visas som Inloggningstyp 10 (RemoteInteractive).
På system som använder nätverksnivåautentisering (NLA), vilket är aktiverat som standard i moderna versioner av Windows, ser du ofta Inloggningstyp 3 (Network) omedelbart före eller tillsammans med Inloggningstyp 10.
Inloggningstyp 3 i sig identifierar inte en RDP-session, eftersom Windows använder den för många typer av nätverksautentisering. Korrelera den med Källnätverksadress, Händelse-ID 1149 eller Händelse-ID 21 för att avgöra om aktiviteten kom från Fjärrskrivbord.
Så här visar du RDP-loggar med PowerShell
PowerShell erbjuder ett snabbare sätt att söka i RDP-loggar än att navigera i Händelsevisaren, och det är särskilt användbart för skriptning och export av granskningsdata.
För att hämta händelser där sessioner skapats framgångsrikt:
Get-WinEvent -LogName ‘Microsoft-Windows-TerminalServices-LocalSessionManager/Operational’ |
Where-Object {$_.Id -eq 21} |
Select-Object TimeCreated, Message |
Format-List
För att söka i säkerhetsloggen efter lyckade Remote Desktop-inloggningar som registrerats idag:
Get-WinEvent -FilterHashtable @{
LogName=’Security’
Id=4624
StartTime=(Get-Date).Date
} |
Where-Object {$_.Message -match ‘Logon Type:\s+10’}
För att exportera sessionsaktivitet:
Get-WinEvent -LogName ‘Microsoft-Windows-TerminalServices-LocalSessionManager/Operational’ |
Where-Object {$_.Id -in 21,23,24} |
Export-Csv C:\rdp-session-log.csv -NoTypeInformation
En sak till som är värd att kontrollera innan du förlitar dig på historiska loggar: loggen TerminalServices-LocalSessionManager skriver över äldre poster när den når sin maximala storlek. På hårt belastade Remote Desktop Session Hosts kan det hända förvånansvärt snabbt.
För att öka loggens maximala storlek:
wevtutil sl Microsoft-Windows-TerminalServices-LocalSessionManager/Operational /ms:20971520
Det här exemplet ökar loggen till 20 MB. Justera det utifrån hur mycket historik du behöver spara. Det ger mer tid innan gamla poster skrivs över, men gör inte loggen permanent om inte kvarhållning konfigureras separat.
Så här visar du loggar för utgående fjärrskrivbordsanslutningar
Allt som hittills har tagits upp loggar inkommande RDP-anslutningar på måldatorn.
Om du behöver undersöka vilka datorer en användare anslöt till från en Windows-arbetsstation finns det två användbara datakällor.
Register (anslutningshistorik)
Öppna Registereditorn (regedit) och bläddra till:
HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Default
Värdena MRU0-MRU9 innehåller de tio senaste värdnamnen eller IP-adresserna som har använts av fjärrskrivbordsklienten.
Dessa poster ger destinationshistorik men innehåller inte tidsstämplar.
TerminalServices-RDPClient Logg
Om tidsstämplar är viktiga, kontrollera:
Program- och tjänstloggar > Microsoft > Windows > TerminalServices-ClientActiveXCore > Microsoft-Windows-TerminalServices-RDPClient > Operativ
Den här loggen registrerar utgående klientaktivitet, inklusive:
• Händelse-ID 1024 – RDP-klienten försöker ansluta till en server, loggas i samma ögonblick som anslutningen initieras
• Händelse-ID 1102 – detaljer i anslutningssekvensen loggas när klienten upprättar sessionen, inklusive destinations-IP-adressen
Mellan registerposterna och den här loggen får du både destinationshistoriken och de tidsstämplar som hör till.
Hur HelpWire registrerar sessionshistorik
Händelsevisaren i Windows byggdes inte för den här typen av efterhandsgranskning. Det är ett verktyg för granskning och felsökning, så att återskapa en RDP-session innebär vanligtvis att hämta data från två eller tre separata loggar och samordna tidsstämplar för hand.
HelpWire hanterar detta annorlunda: varje fjärrsupportsession, övervakad eller obevakad, loggas som en enda kronologisk post: anslutningshändelser, sessionsdetaljer och chathistorik tillsammans, utan behov av korshänvisningar när sessionen är avslutad.
HelpWire skyddar fjärrsessioner med TLS-transport och AES-256-sessionskryptering. Sessioner på begäran kräver uttryckligt användargodkännande innan de startar, medan obevakad åtkomst måste konfigureras med kundens föregående samtycke. Det godkännandet återspeglas direkt i sessionsposten, i stället för att behöva återskapas från händelseloggar i efterhand.
Eftersom HelpWire stöder Windows, macOS och Linux för både operatörer och klienter, är samma sessionshistorik tillgänglig oavsett vilka operativsystem som är inblandade.
Vanliga frågor
Inkommande RDP-loggar är uppdelade på tre platser i Loggboken: TerminalServices-LocalSessionManager för sessionsaktivitet, TerminalServices-RemoteConnectionManager för anslutningar på nätverksnivå och Säkerhetsloggen för autentiseringshändelser. Att kontrollera alla tre ger dig hela bilden.
Öppna TerminalServices-LocalSessionManager > Operational, filtrera på händelse-ID 21 och sortera resultaten efter datum. Varje händelse innehåller användarnamn, sessions-ID och källans nätverksadress. Du kan korrelera dessa händelser med poster i säkerhetsloggen för ytterligare autentiseringsinformation.
Händelse-ID 1149 registreras när en fjärrklients autentiseringsuppgifter har validerats över nätverket. Om anslutningen aldrig når måldatorn, autentiseringsuppgifterna avvisas innan dess, eller loggen för TerminalServices-RemoteConnectionManager är inaktiverad, kommer du inte att se händelsen. Tänk på att 1149 bekräftar validering av autentiseringsuppgifter, inte en slutförd Windows-inloggning.
Windows behåller RDP-loggar tills varje händelselogg når sin konfigurerade maximala storlek. När gränsen är nådd skrivs äldre händelser över om inte inställningarna för loggbevarande ändras. Att öka loggens storlek gör att mer historik kan bevaras men gör inte loggarna permanenta.