如何排查Event ID 4800/4801事件被触发记录的原因
触发原因
- 4800(工作站锁定)、4801(工作站解锁)事件的记录逻辑不受常规组策略配置的约束,从Windows 10 1709、Windows Server 2019版本开始,这类用户会话状态变更事件属于系统默认启用的基础安全审计项,默认就会自动记录。
- 组策略中
Audit Other Logon/Logoff Events的Not configured状态不代表禁用该类审计,仅代表未通过组策略覆盖系统默认规则。即便你将策略设置为Configured但未勾选Success/Failure选项,也只会保留系统默认的启用逻辑,不会主动禁用审计。
对应的控制注册表项
审计策略的底层存储路径为:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Audit\Categories\{0CCE9216-69AE-11D9-BED3-505054503030}
其中子项Setting的数值对应审计规则:
- 0:无审计(完全禁用该类事件)
- 1:仅审计成功事件
- 2:仅审计失败事件
- 3:同时审计成功、失败事件
如果该注册表子项不存在,或者数值未被组策略强制写入,系统就会调用默认规则启用4800/4801事件的记录。修改注册表后需执行auditpol /refresh命令或重启设备生效。
内容的提问来源于stack exchange,提问作者Jim
相关产品推荐
相关产品推荐

