事件ID简要说明
512Windows NT 正在启动
513Windows 正在关闭
514本地安全机构已加载身份验证包
515受信任的登录进程已向本地安全机构注册
516分配给审核消息排队的内部资源已耗尽,导致部分审核丢失
517审核日志已清除
518安全账户管理器已加载通知包
519进程正在使用无效的本地过程调用 (LPC) 端口
520系统时间已更改
521无法将事件记录到安全日志
528登录成功
529登录失败 - 未知的用户名或错误的密码
530登录失败 - 违反帐户登录时间限制
531登录失败 - 帐户当前已禁用
532登录失败 - 指定的用户帐户已过期
533登录失败 - 用户不允许在此计算机上登录
534登录失败 - 尚未授予用户在此计算机上请求的登录类型
535登录失败 - 指定帐户的密码已过期
536登录失败 - NetLogon 组件未激活
537登录失败 - 由于其他原因登录尝试失败
538用户注销
539登录失败 - 帐户被锁定
540网络登录成功
551用户发起注销
552尝试使用显式凭据登录
560对象打开
561已分配句柄
562手柄关闭
563打开以删除对象
564对象已删除
565对象打开(Active Directory)
566对象操作(W3 Active Directory)
567对象访问尝试
576分配给新登录的特殊权限
577被调用的特权服务
578特权对象操作
592一个新进程已创建
593进程已退出
594对象的句柄已被重复
595已获得对对象的间接访问
596数据保护主密钥备份
600进程被分配了一个主令牌
601尝试安装服务
602已创建计划任务
608用户权限分配
609用户权利已删除
610新的可信域
611删除受信任域
612审计政策变更
613IPSec 策略代理已启动
614IPSec 策略代理已禁用
615IPSEC 策略代理服务
616IPSec 策略代理遇到了潜在的严重故障
617Kerberos 策略已更改
618加密数据恢复策略已更改
619服务质量政策已更改
620可信域信息修改
621授予系统安全访问权限
622系统安全访问已删除
623更新了每用户审核策略
624用户帐户已创建
625用户帐户类型已更改
626用户帐户已启用
627更改密码尝试
628用户帐号密码设置
629用户帐户已禁用
630用户帐户已删除
631创建安全启用全局组
632添加了启用安全性的全局组成员
633已删除启用安全的全局组成员
634已删除启用安全的全局组
635已创建启用安全的本地组
636添加了启用安全的本地组成员
637已删除启用安全的本地组成员
638启用安全的本地组已删除
639启用安全的本地组已更改
640一般账户数据库变更
641启用安全的全局组已更改
642用户帐户已更改
643域策略已更改
644用户帐户被锁定
645计算机帐户已创建
646计算机帐户已更改
647计算机帐户已删除
648已创建禁用安全的本地组
649安全禁用的本地组已更改
650添加了安全禁用的本地组成员
651已删除安全禁用的本地组成员
652安全禁用本地组已删除
653已创建安全禁用全局组
654安全禁用全局组已更改
655添加了安全禁用的全局组成员
656已删除安全禁用的全局组成员
657已删除安全禁用全局组
658已创建启用安全性的通用组
659启用安全的通用组已更改
660添加了启用安全的通用组成员
661已删除启用安全的通用组成员
662已删除启用安全的通用组
663已创建安全禁用通用组
664安全禁用通用组已更改
665添加了安全禁用通用组成员
666安全禁用通用组成员已删除
667安全禁用通用组已删除
668组类型已更改
669添加SID历史记录
670添加SID历史记录
671用户帐户已解锁
672已授予身份验证票
673已授予服务票
674已授予机票续订
675预认证失败
676身份验证票证请求失败
677服务票证请求失败
678映射登录的帐户
679名称:%2 无法映射为登录者:%1
680用于登录的帐户
681%1 从工作站 %3 登录帐户 %2 失败
682会话重新连接到 winstation
683会话与 winstation 断开连接
684设置管理员组成员的ACL
685帐户名称已更改
686以下用户访问的密码
687已创建基本应用程序组
688基本应用组已更改
689添加基本​​应用组成员
690基本应用程序组成员已删除
691基本应用组 非会员添加
692基本应用组非成员已删除
693基本应用组已删除
694已创建 LDAP 查询组
695LDAP 查询组已更改
696LDAP 查询组已删除
697调用密码策略检查API
806更新了每用户审核策略
807为用户设置的每用户审核策略
808安全事件源已尝试注册
809安全事件源已尝试取消注册
848Windows 防火墙启动时以下策略处于活动状态
849Windows 防火墙启动时,应用程序被列为例外
850Windows 防火墙启动时端口被列为例外
851Windows 防火墙应用程序例外列表已更改
852Windows 防火墙端口例外列表已更改
853Windows 防火墙操作模式已更改
854Windows 防火墙日志记录设置已更改
855Windows 防火墙 ICMP 设置已更改
856允许单播响应多播/广播流量的 Windows 防火墙设置已更改
857允许远程管理、允许端口 TCP 135 和 DCOM/RPC 的 Windows 防火墙设置已更改
858已应用 Windows 防火墙组策略设置
859Windows 防火墙组策略设置已被删除
860Windows 防火墙已切换活动策略配置文件
861Windows 防火墙检测到正在侦听传入流量的应用程序
1100事件记录服务已关闭
1101审计事件已被传输丢弃
1102审核日志已清除
1104安全日志现已满
1105事件日志自动备份
1108事件记录服务遇到错误
4608Windows 正在启动
4609Windows 正在关闭
4610本地安全机构已加载身份验证包
4611受信任的登录流程已在当地安全机构注册
4612分配给审核消息排队的内部资源已耗尽,导致部分审核丢失
4614安全帐户管理器已加载通知包
4615LPC端口使用无效
4616系统时间已更改
4618发生了受监控的安全事件模式
4621管理员从 CrashOnAuditFail 中恢复系统
4622本地安全机构已加载安全包
4624帐号已成功登录
4625帐户登录失败
4626用户/设备声明信息
4627团体会员信息
4634帐户已注销
4646IKE DoS 防护模式已启动
4647用户发起注销
4648尝试使用显式凭据登录
4649检测到重放攻击
4650建立 IPsec 主模式安全关联
4651建立 IPsec 主模式安全关联
4652IPsec 主模式协商失败
4653IPsec 主模式协商失败
4654IPsec 快速模式协商失败
4655IPsec 主模式安全关联结束
4656请求对象的句柄
4657注册表值被修改
4658对象的句柄已关闭
4659请求对象句柄并意图删除
4660对象被删除
4661请求对象的句柄
4662对对象执行了操作
4663尝试访问对象
4664尝试创建硬链接
4665尝试创建应用程序客户端上下文
4666应用程序尝试执行操作
4667应用程序客户端上下文已删除
4668应用程序已初始化
4670对象的权限已更改
4671应用程序尝试通过 TBS 访问被阻止的序号
4672分配给新登录的特殊权限
4673一项特权服务被称为
4674尝试对特权对象进行操作
4675SID 已被过滤
4688一个新进程已创建
4689进程已退出
4690尝试复制对象的句柄
4691请求间接访问对象
4692尝试备份数据保护主密钥
4693尝试恢复数据保护主密钥
4694尝试保护可审计的受保护数据
4695尝试取消对可审核受保护数据的保护
4696主令牌已分配给进程
4697系统中安装了一个服务
4698计划任务已创建
4699计划任务被删除
4700计划任务已启用
4701计划任务被禁用
4702计划任务已更新
4703令牌权已调整
4704已分配用户权限
4705用户权限被删除
4706已为域创建新的信任
4707对域的信任已被删除
4709IPsec 服务已启动
4710IPsec 服务已禁用
4711PAStore 引擎 (1%)
4712IPsec 服务遇到潜在的严重故障
4713Kerberos 策略已更改
4714加密数据恢复策略已更改
4715对象的审核策略 (SACL) 已更改
4716可信域信息被修改
4717系统安全访问权限已授予帐户
4718帐户的系统安全访问权限已被删除
4719系统审核策略已更改
4720用户帐户已创建
4722用户帐户已启用
4723尝试更改帐户密码
4724尝试重置帐户密码
4725用户帐户已被禁用
4726用户帐户已被删除
4727创建了启用安全性的全局组
4728成员已添加到启用安全的全局组
4729成员已从启用安全的全局组中删除
4730已删除启用安全的全局组
4731创建了启用安全的本地组
4732成员已添加到启用安全的本地组
4733成员已从启用安全的本地组中删除
4734已删除启用安全的本地组
4735启用安全的本地组已更改
4737启用安全的全局组已更改
4738用户帐户已更改
4739域策略已更改
4740用户帐户被锁定
4741计算机帐户已创建
4742计算机帐户已更改
4743计算机帐户已删除
4744创建了禁用安全的本地组
4745禁用安全的本地组已更改
4746成员已添加到禁用安全的本地组
4747成员已从禁用安全的本地组中删除
4748已删除禁用安全的本地组
4749创建了禁用安全的全局组
4750更改了禁用安全的全局组
4751已将成员添加到禁用安全的全局组中
4752已从禁用安全的全局组中删除成员
4753已删除禁用安全的全局组
4754创建了启用安全的通用组
4755启用安全的通用组已更改
4756成员已添加到启用安全的通用组
4757成员已从启用安全的通用组中删除
4758已删除启用安全的通用组
4759创建了禁用安全的通用组
4760更改了禁用安全的通用组
4761成员已添加到禁用安全的通用组
4762成员已从禁用安全的通用组中删除
4763删除了禁用安全的通用组
4764群组类型已更改
4765SID 历史记录已添加到帐户
4766尝试将 SID 历史记录添加到帐户失败
4767用户帐户已解锁
4768请求了 Kerberos 身份验证票证 (TGT)
4769请求了 Kerberos 服务票证
4770Kerberos 服务票证已续订
4771Kerberos 预身份验证失败
4772Kerberos 身份验证票证请求失败
4773Kerberos 服务票证请求失败
4774已映射帐户用于登录
4775无法映射帐户用于登录
4776域控制器尝试验证帐户的凭据
4777域控制器无法验证帐户的凭据
4778会话已重新连接到 Window Station
4779会话与 Window Station 断开连接
4780ACL 是在属于管理员组成员的帐户上设置的
4781帐户名称已更改
4782访问帐户的密码哈希
4783创建了一个基本的应用程序组
4784更改了基本应用程序组
4785基础应用组添加了成员
4786成员已从基本应用程序组中删除
4787非成员被添加到基本应用程序组
4788非成员已从基本应用程序组中删除
4789基本应用组被删除
4790已创建 LDAP 查询组
4791更改了基本应用程序组
4792LDAP 查询组已删除
4793调用了密码策略检查 API
4794尝试设置目录服务还原模式管理员密码
4797尝试查询帐户是否存在空白密码
4798枚举了用户的本地组成员身份
4799枚举了启用安全的本地组成员身份
4800工作站被锁定
4801工作站已解锁
4802屏幕保护程序被调用
4803屏幕保护程序被取消
4816RPC 在解密传入消息时检测到完整性违规
4817对象的审核设置已更改
4818建议的中央访问策略未授予与当前中央访问策略相同的访问权限
4819机器上的中央访问策略已更改
4820由于设备不满足访问控制限制,Kerberos 票证授予票证 (TGT) 被拒绝
4821由于用户、设备或两者不满足访问控制限制,Kerberos 服务票证被拒绝
4822NTLM 身份验证失败,因为该帐户是受保护用户组的成员
4823NTLM 身份验证失败,因为需要访问控制限制
4824使用 DES 或 RC4 的 Kerberos 预身份验证失败,因为该帐户是受保护用户组的成员
4825用户被拒绝访问远程桌面默认情况下,仅当用户是远程桌面用户组或管理员组的成员时才允许连接
4826加载引导配置数据
4830SID 历史记录已从帐户中删除
4864检测到命名空间冲突
4865添加可信森林信息条目
4866可信森林信息条目已被删除
4867可信森林信息条目已修改
4868证书管理器拒绝了待处理的证书请求
4869证书服务收到重新提交的证书请求
4870证书服务吊销证书
4871证书服务收到发布证书吊销列表 (CRL) 的请求
4872证书服务发布证书吊销列表 (CRL)
4873证书请求扩展已更改
4874一个或多个证书请求属性已更改
4875证书服务收到关闭请求
4876证书服务备份已开始
4877证书服务备份完成
4878证书服务恢复已开始
4879证书服务恢复已完成
4880证书服务启动
4881证书服务已停止
4882证书服务的安全权限已更改
4883证书服务检索到存档密钥
4884证书服务将证书导入其数据库
4885证书服务的审核过滤器已更改
4886证书服务收到证书请求
4887证书服务批准了证书请求并颁发了证书
4888证书服务拒绝证书请求
4889证书服务将证书请求的状态设置为待处理
4890证书服务的证书管理器设置已更改
4891证书服务中的配置条目已更改
4892证书服务的属性已更改
4893证书服务已存档密钥
4894证书服务导入并存档密钥
4895证书服务将 CA 证书发布到 Active Directory 域服务
4896已从证书数据库中删除一行或多行
4897启用角色分离
4898证书服务加载了模板
4899更新了证书服务模板
4900证书服务模板安全性已更新
4902创建了每用户审核策略表
4904尝试注册安全事件源
4905尝试取消注册安全事件源
4906CrashOnAuditFail 值已更改
4907对象的审核设置已更改
4908特殊组登录表已修改
4909TBS 的本地策略设置已更改
4910TBS 的组策略设置已更改
4911对象的资源属性已更改
4912每用户审核策略已更改
4913对象的中央访问策略已更改
4928已建立 Active Directory 副本源命名上下文
4929Active Directory 副本源命名上下文已删除
4930Active Directory 副本源命名上下文已修改
4931Active Directory 副本目标命名上下文已修改
4932Active Directory 命名上下文副本的同步已开始
4933Active Directory 命名上下文副本的同步已结束
4934Active Directory 对象的属性已复制
4935复制失败开始
4936复制失败结束
4937延迟对象已从副本中删除
4944Windows 防火墙启动时以下策略处于活动状态
4945Windows 防火墙启动时列出了一条规则
4946Windows 防火墙例外列表已更改添加了一条规则
4947Windows 防火墙例外列表已更改规则已修改
4948Windows 防火墙例外列表已更改规则被删除
4949Windows 防火墙设置已恢复为默认值
4950Windows 防火墙设置已更改
4951规则已被忽略,因为 Windows 防火墙无法识别其主版本号
4952规则的部分内容已被忽略,因为 Windows 防火墙无法识别其次要版本号
4953由于无法解析规则,Windows 防火墙已忽略该规则
4954Windows 防火墙组策略设置已更改新设置已应用
4956Windows 防火墙已更改活动配置文件
4957Windows 防火墙未应用以下规则
4958Windows 防火墙未应用以下规则,因为该规则引用了未在此计算机上配置的项目
4960IPsec 丢弃未通过完整性检查的入站数据包
4961IPsec 丢弃重播检查失败的入站数据包
4962IPsec 丢弃重播检查失败的入站数据包
4963IPsec 丢弃了本应受到保护的入站明文数据包
4964特殊组已分配给新登录
4965IPsec 从远程计算机收到一个安全参数索引 (SPI) 不正确的数据包
4976主模式协商时,IPsec收到无效协商报文
4977快速模式协商时,IPsec收到无效协商报文
4978扩展模式协商时,IPsec收到无效协商报文
4979建立了 IPsec 主模式和扩展模式安全关联
4980建立 IPsec 主模式和扩展模式安全关联
4981建立 IPsec 主模式和扩展模式安全关联
4982建立 IPsec 主模式和扩展模式安全关联
4983IPsec 扩展模式协商失败
4984IPsec 扩展模式协商失败
4985交易状态已改变
5024Windows 防火墙服务已成功启动
5025Windows 防火墙服务已停止
5027Windows 防火墙服务无法从本地存储检索安全策略
5028Windows 防火墙服务无法解析新的安全策略
5029Windows 防火墙服务无法初始化驱动程序
5030Windows 防火墙服务无法启动
5031Windows 防火墙服务阻止应用程序接受网络上的传入连接
5032Windows 防火墙无法通知用户它阻止了应用程序接受网络上的传入连接
5033Windows 防火墙驱动程序已成功启动
5034Windows 防火墙驱动程序已停止
5035Windows 防火墙驱动程序无法启动
5037Windows 防火墙驱动程序检测到严重运行时错误终止
5038代码完整性确定文件的图像哈希无效
5039注册表项已虚拟化
5040IPsec 设置已更改添加了身份验证集
5041IPsec 设置已更改身份验证集已修改
5042IPsec 设置已更改身份验证集已删除
5043IPsec 设置已更改添加了连接安全规则
5044IPsec 设置已更改连接安全规则已修改
5045IPsec 设置已更改连接安全规则已删除
5046IPsec 设置已更改添加了加密集
5047IPsec 设置已更改加密集已修改
5048IPsec 设置已更改加密集已删除
5049IPsec 安全关联已删除
5050尝试使用调用 INetFwProfile.FirewallEnabled(FALSE) 以编程方式禁用 Windows 防火墙
5051文件已虚拟化
5056进行了加密自测试
5057加密基元操作失败
5058关键文件操作
5059密钥迁移操作
5060验证操作失败
5061密码操作
5062执行了内核模式加密自测试
5063尝试了加密提供程序操作
5064尝试了加密上下文操作
5065尝试修改加密上下文
5066尝试进行加密函数操作
5067尝试修改加密函数
5068尝试了加密函数提供程序操作
5069尝试进行加密函数属性操作
5070尝试进行加密函数属性操作
5071Microsoft 密钥分发服务拒绝密钥访问
5120OCSP 响应程序服务启动
5121OCSP 响应程序服务已停止
5122OCSP 响应程序服务中的配置条目已更改
5123OCSP 响应程序服务中的配置条目已更改
5124OCSP 响应程序服务的安全设置已更新
5125请求已提交至 OCSP 响应程序服务
5126签名证书由 OCSP 响应程序服务自动更新
5127OCSP 吊销提供程序已成功更新吊销信息
5136目录服务对象已修改
5137创建了目录服务对象
5138目录服务对象已取消删除
5139目录服务对象已移动
5140访问网络共享对象
5141目录服务对象已删除
5142添加了网络共享对象
5143网络共享对象已修改
5144网络共享对象已删除
5145检查网络共享对象以查看是否可以授予客户端所需的访问权限
5146Windows 过滤平台已阻止数据包
5147限制性更强的 Windows 过滤平台过滤器阻止了数据包
5148Windows过滤平台检测到DoS攻击并进入防御模式;与此攻击相关的数据包将被丢弃
5149DoS 攻击已平息,正常处理正在恢复
5150Windows 过滤平台已阻止数据包
5151限制性更强的 Windows 筛选平台筛选器阻止了数据包
5152Windows 过滤平台阻止了数据包
5153限制性更强的 Windows 过滤平台过滤器阻止了数据包
5154Windows 过滤平台已允许应用程序或服务在端口上侦听传入连接
5155Windows 过滤平台已阻止应用程序或服务侦听端口上的传入连接
5156Windows 过滤平台已允许连接
5157Windows 过滤平台已阻止连接
5158Windows 过滤平台已允许绑定到本地端口
5159Windows 过滤平台已阻止绑定到本地端口
5168Spn 检查 SMB/SMB2 失败
5169目录服务对象已修改
5170在后台清理任务期间修改了目录服务对象
5376凭证管理器凭证已备份
5377凭证管理器凭证已从备份中恢复
5378策略不允许请求的凭据委派
5379已读取凭据管理器凭据
5380保管库查找凭证
5381Vault 凭证已读取
5382Vault 凭证已读取
5440Windows 过滤平台基本过滤引擎启动时出现以下标注
5441Windows 过滤平台基本过滤引擎启动时存在以下过滤器
5442Windows 过滤平台基本过滤引擎启动时存在以下提供程序
5443Windows 筛选平台基本筛选引擎启动时存在以下提供程序上下文
5444Windows 过滤平台基本过滤引擎启动时存在以下子层
5446Windows 过滤平台标注已更改
5447Windows 过滤平台过滤器已更改
5448Windows 过滤平台提供商已更改
5449Windows 过滤平台提供程序上下文已更改
5450Windows 过滤平台子层已更改
5451建立 IPsec 快速模式安全关联
5452IPsec 快速模式安全关联结束
5453由于 IKE 和 AuthIP IPsec 密钥模块 (IKEEXT) 服务未启动,与远程计算机的 IPsec 协商失败
5456PAStore Engine 在计算机上应用了 Active Directory 存储 IPsec 策略
5457PAStore Engine 无法在计算机上应用 Active Directory 存储 IPsec 策略
5458PAStore Engine 在计算机上应用了 Active Directory 存储 IPsec 策略的本地缓存副本
5459PAStore 引擎无法在计算机上应用 Active Directory 存储 IPsec 策略的本地缓存副本
5460PAStore Engine 在计算机上应用了本地注册表存储 IPsec 策略
5461PAStore 引擎无法在计算机上应用本地注册表存储 IPsec 策略
5462PAStore Engine 无法在计算机上应用活动 IPsec 策略的某些规则
5463PAStore 引擎轮询活动 IPsec 策略的更改,但未检测到任何更改
5464PAStore 引擎轮询活动 IPsec 策略的更改,检测到更改并将其应用到 IPsec 服务
5465PAStore 引擎收到强制重新加载 IPsec 策略的控制并成功处理该控制
5466PAStore 引擎轮询 Active Directory IPsec 策略的更改,确定无法访问 Active Directory,并将改用 Active Directory IPsec 策略的缓存副本
5467PAStore 引擎轮询 Active Directory IPsec 策略的更改,确定可以访问 Active Directory,但发现策略没有更改
5468PAStore 引擎轮询 Active Directory IPsec 策略的更改,确定可以访问 Active Directory,发现策略更改并应用这些更改
5471PAStore Engine 在计算机上加载本地存储 IPsec 策略
5472PAStore Engine 无法在计算机上加载本地存储 IPsec 策略
5473PAStore Engine 加载计算机上的目录存储 IPsec 策略
5474PAStore Engine 无法在计算机上加载目录存储 IPsec 策略
5477PAStore 引擎无法添加快速模式过滤器
5478IPsec 服务已成功启动
5479IPsec 服务已成功关闭
5480IPsec 服务无法获取计算机上网络接口的完整列表
5483IPsec 服务无法初始化 RPC 服务器IPsec 服务无法启动
5484IPsec 服务遇到严重故障并已关闭
5485IPsec 服务无法处理网络接口即插即用事件上的某些 IPsec 筛选器
5632已发出对无线网络进行身份验证的请求
5633已发出对有线网络进行身份验证的请求
5712尝试远程过程调用 (RPC)
5888COM+ 目录中的对象已修改
5889对象已从 COM+ 目录中删除
5890对象已添加到 COM+ 目录中
6144组策略对象中的安全策略已成功应用
6145处理组策略对象中的安全策略时发生一个或多个错误
6272网络策略服务器授予用户访问权限
6273网络策略服务器拒绝用户访问
6274网络策略服务器丢弃了用户的请求
6275网络策略服务器丢弃了用户的计费请求
6276网络策略服务器隔离了用户
6277网络策略服务器授予用户访问权限,但由于主机不符合定义的健康策略而将其置于试用状态
6278由于主机符合定义的健康策略,网络策略服务器授予用户完全访问权限
6279由于身份验证尝试重复失败,网络策略服务器锁定了用户帐户
6280网络策略服务器解锁了用户帐户
6281代码完整性确定图像文件的页面哈希无效...
6400BranchCache:发现内容可用性时收到格式不正确的响应
6401BranchCache:从对等方接收到无效数据数据被丢弃
6402BranchCache:发送给为其提供数据的托管缓存的消息格式不正确
6403BranchCache:托管缓存向客户端消息发送了格式不正确的响应以向其​​提供数据
6404BranchCache:无法使用配置的 SSL 证书对托管缓存进行身份验证
6405BranchCache:发生了事件 ID %1 的 %2 个实例
6406%1 注册到 Windows 防火墙以控制以下内容的过滤:
6407%1
6408注册产品 %1 失败,Windows 防火墙现在正在控制 %2 的过滤
6409BranchCache:无法解析服务连接点对象
6410代码完整性确定文件不满足加载到进程中的安全要求这可能是由于使用共享部分或其他问题造成的
6416系统识别出新的外部设备
6417FIPS 模式加密自测试成功
6418FIPS 模式加密自测试失败
6419已发出禁用设备的请求
6420设备被禁用
6421已发出启用设备的请求
6422设备已启用
6423系统策略禁止安装该设备
6424在之前被政策禁止后,允许安装此设备
8191系统定义的最高审核消息值
最后修改:2023 年 08 月 28 日 05 : 13 PM
如果觉得文章帮助了您,您可以随意赞赏。