(для справки, см .: В Windows 7, Как запрашивать время, когда компьютер был заблокирован?)
Кажется, что есть два совершенно отдельных события, которые могут генерироваться в журнале событий Windows, когда машина заблокирована / разблокирована:
- 4800 и 4801 - требуется параметр групповой политики, чтобы включить их
- 4624 и 4634 (с типом входа в систему, установленным на 7) - всегда включен (?)
Я предполагаю, что эти события не являются точными копиями друг друга, поэтому, вероятно, между ними есть тонкая семантическая разница, которую я пропустил. В чем эта разница? Какие ситуации (кроме отключенного ведения журнала) могут привести к тому, что одно будет зарегистрировано без другого?