Zalecana metoda EDYCJA (proszę głosować poniżej Susan Cannon):
Naciśnij Windowsprzycisk + Ri wpisz eventvwr.msc.
W przeglądarce zdarzeń rozwiń Dzienniki systemu Windows i wybierz System.
Na środku zobaczysz listę z datą i godziną, źródłem, identyfikatorem zdarzenia i kategorią zadania. Kategoria zadania wyjaśnia w przybliżeniu zdarzenie, logowanie, logowanie specjalne, wylogowanie i inne szczegóły.
Zdarzenia będą się nazywać Winlogon , o identyfikatorze zdarzenia 7001 .
Szczegóły zdarzenia będą zawierały identyfikator użytkownika konta, który można dopasować do listy uzyskanej z wiersza polecenia za pomocą:
wmic useraccount
Mam nadzieję że to pomoże!
Aby zobaczyć listę, uruchom „PowerShell” i wklej następujący skrypt w jego oknie:
Get-EventLog system -Source Microsoft-Windows-Winlogon `
| ? { $_.InstanceId -eq 7001 } `
| ? {
$sid = $_.ReplacementStrings[1]
$objSID = New-Object System.Security.Principal.SecurityIdentifier ($sid)
$objUser = $objSID.Translate( [System.Security.Principal.NTAccount])
$_ | Add-Member -Force -type NoteProperty -name User -value $objUser.Value
return $true
} `
| ft -Property TimeGenerated,User
Będziesz miał kilka loginów systemowych; są normalni.
Czego będziesz szukać:
Identyfikator zdarzenia 7001 - Winlogon.
Na karcie Szczegóły poszukaj UserSid
Wskazanie loginu będzie wyglądać następująco: (wygrana 8.1) Prawdopodobnie będzie inaczej w win 7
+ System
- EventData
TSId 1
User Sid A-2-8-46-234435-6527-754372-3445
Następnie otwórz wiersz polecenia, klikając prawym przyciskiem myszy przycisk Start i wybierając go.
Wpisz „konto użytkownika wmic” i dopasuj identyfikator SID do poprzedniej nazwy użytkownika na wyświetlonej długiej liście.
C:\Users\Superuser>wmic useraccount
AccountType Caption Description Disabled Domain FullName InstallDate
LocalAccount Lockout Name PasswordChangeable PasswordExpires
PasswordRequired SID SIDType Status
512 ComputerName\Administrator Built-in account for administering the
computer/domain TRUE ComputerName TRUE FALSE Administrator TRUE
FALSE TRUE A-2-8-46-234435-6527-754372-3447 1 Degraded
512 ComputerName\Superuser TRUE ComputerName TRUE FALSE Superuser TRUE
FALSE TRUE **A-2-8-46-234435-6527-754372-3445** 1 Degraded
Z listy wynika, że Superuser jest kontem pasującym do SID.