(Pour l’arrière-plan, voir: Sous Windows 7, Comment interroger des heures, lorsque l’ordinateur était verrouillé? )
Il semble que deux événements entièrement distincts puissent être générés dans le journal des événements de Windows lorsqu'un ordinateur est verrouillé / déverrouillé:
- 4800 et 4801 - requièrent un paramètre de stratégie de groupe pour les activer
- 4624 et 4634 (avec le type de connexion défini sur 7) - toujours activé (?)
Je présume que ces événements ne sont pas des doublons exacts, donc il y a probablement une subtile différence sémantique entre eux que j'ai manquée. Quelle est cette différence? Quelles situations (autres que la journalisation étant désactivée) peuvent entraîner la journalisation de l'une sans l'autre?