You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何排查Event ID 4800/4801事件被触发记录的原因

触发原因

  • 4800(工作站锁定)、4801(工作站解锁)事件的记录逻辑不受常规组策略配置的约束,从Windows 10 1709、Windows Server 2019版本开始,这类用户会话状态变更事件属于系统默认启用的基础安全审计项,默认就会自动记录。
  • 组策略中Audit Other Logon/Logoff Events的Not configured状态不代表禁用该类审计,仅代表未通过组策略覆盖系统默认规则。即便你将策略设置为Configured但未勾选Success/Failure选项,也只会保留系统默认的启用逻辑,不会主动禁用审计。

对应的控制注册表项

审计策略的底层存储路径为:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Audit\Categories\{0CCE9216-69AE-11D9-BED3-505054503030}
其中子项Setting的数值对应审计规则:

  • 0:无审计(完全禁用该类事件)
  • 1:仅审计成功事件
  • 2:仅审计失败事件
  • 3:同时审计成功、失败事件

如果该注册表子项不存在,或者数值未被组策略强制写入,系统就会调用默认规则启用4800/4801事件的记录。修改注册表后需执行auditpol /refresh命令或重启设备生效。


内容的提问来源于stack exchange,提问作者Jim

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.25 05:06:04