Empfohlene Methode BEARBEITET (Bitte bewerten Sie Susan Cannon unten):
Drücken Sie die WindowsTaste + Rund geben Sie ein eventvwr.msc.
Erweitern Sie in der Ereignisanzeige die Option Windows-Protokolle, und wählen Sie System aus.
In der Mitte sehen Sie eine Liste mit Datum und Uhrzeit, Quelle, Ereignis-ID und Aufgabenkategorie. Die Aufgabenkategorie erklärt so ziemlich das Ereignis, die Anmeldung, die spezielle Anmeldung, die Abmeldung und andere Details.
Die Ereignisse werden als Winlogon mit der Ereignis-ID 7001 bezeichnet .
Die Ereignisdetails enthalten die Benutzer-ID der Kontoanmeldung , die Sie mit einer von der Eingabeaufforderung erhaltenen Liste abgleichen können, indem Sie Folgendes verwenden:
wmic useraccount
Hoffe das hilft!
Um eine Liste anzuzeigen, führen Sie "PowerShell" aus und fügen Sie das folgende Skript in das Fenster ein:
Get-EventLog system -Source Microsoft-Windows-Winlogon `
| ? { $_.InstanceId -eq 7001 } `
| ? {
$sid = $_.ReplacementStrings[1]
$objSID = New-Object System.Security.Principal.SecurityIdentifier ($sid)
$objUser = $objSID.Translate( [System.Security.Principal.NTAccount])
$_ | Add-Member -Force -type NoteProperty -name User -value $objUser.Value
return $true
} `
| ft -Property TimeGenerated,User
Sie werden eine Reihe von Systemanmeldungen haben; Sie sind normal.
Was Sie suchen werden:
Event ID 7001 - Winlogon.
Suchen Sie auf der Registerkarte Details nach UserSid
Die Anzeige eines Logins sieht folgendermaßen aus: (win 8.1) Dies wird wahrscheinlich in win 7 anders sein
+ System
- EventData
TSId 1
User Sid A-2-8-46-234435-6527-754372-3445
Öffnen Sie dann die Eingabeaufforderung, indem Sie mit der rechten Maustaste auf die Startschaltfläche klicken und diese auswählen.
Geben Sie "wmic useraccount" ein und gleichen Sie die SID mit dem vorhergehenden Benutzernamen in der langen Liste ab.
C:\Users\Superuser>wmic useraccount
AccountType Caption Description Disabled Domain FullName InstallDate
LocalAccount Lockout Name PasswordChangeable PasswordExpires
PasswordRequired SID SIDType Status
512 ComputerName\Administrator Built-in account for administering the
computer/domain TRUE ComputerName TRUE FALSE Administrator TRUE
FALSE TRUE A-2-8-46-234435-6527-754372-3447 1 Degraded
512 ComputerName\Superuser TRUE ComputerName TRUE FALSE Superuser TRUE
FALSE TRUE **A-2-8-46-234435-6527-754372-3445** 1 Degraded
Aus der Liste geht hervor, dass Superuser das Konto ist, das der SID entspricht.