6005 показывает начало регистрации событий, но я предполагаю, что оно также будет отображаться в случае каких-либо перезагрузок, то есть Windows не делает различий между «полным запуском» или «горячей» перезагрузкой.
Если целью является поиск только первого запуска и последнего закрытия, необходимо удалить все двойные 6005 записей.
Со мной, событие с идентификатором 12 является самым первым, а событие с идентификатором 13 - последним.
12. Описание для идентификатора события (12) в источнике (Microsoft-Windows-Kernel-General) не найдено. Либо компонент, который вызывает это событие, не установлен на компьютере, либо установка повреждена.Вы можете установить или восстановить компонент или попытаться изменить сервер описания.
13: описание для идентификатора события (13) в источнике (Microsoft-Windows-Kernel-General) не может быть найдено. Либо компонент, который вызывает это событие, не установлен на компьютере, либо установка повреждена.Вы можете установить или восстановить компонент или попытаться изменить сервер описания.
Следующая информация была включена в событие (строки вставки): 2012-12-25T18: 23: 26.070181000Z
PS: Кроме того, у меня есть несколько случаев, когда было зарегистрировано несколько 6005, но не 6006, что следует. Нужно вручную добавить фактический выход из системы на основе, например, последней записи в журнале событий в этот день.