Es werden keine Ereignisse in das Windows-Ereignisprotokoll geschrieben, wenn ein Client die Verbindung zu einer SMB-Freigabe auf einem Server verliert. Das einzige Ereignis, das mir in den Sinn kommt, dass:
- Wird von einer Standard- / integrierten Windows-Komponente generiert
- Protokolliert ein Ereignis bei einer Art "Disconnect" -Ereignis
Dies liegt vor, wenn sich der Laptop zu dem Zeitpunkt, als der Computer vom Netzwerk getrennt wurde, in einer aktiven Remotedesktopsitzung befand. In diesem Fall schreibt der Server ein Ereignis mit der Ereignis-ID 56
der Quelle TermDD
wie folgt in das Systemprotokoll :
Die Terminalserver-Sicherheitsschicht hat einen Fehler im Protokolldatenstrom festgestellt und die Verbindung zum Client getrennt. Client-IP: 10.84.0.67.
Die IP-Adresse ist die des Clients (Laptops). Sie müssen also Ihren DHCP-Server überprüfen, um festzustellen, welche IP-Adresse Ihrem Computer zuletzt zugewiesen wurde.
Eine weitere Option: Sicherheitsereignisse
Möglicherweise können Sie kein Ereignis finden, das den genauen Zeitpunkt aufzeichnet, zu dem der Client vom Netzwerk getrennt wurde (es sei denn, Sie haben das Glück, über einen zentral verwalteten Wireless-Controller zu verfügen, der alle Wireless-Ereignisse protokolliert, was ein guter Gedanke ist). Es besteht jedoch eine gute Chance, dass Sie feststellen können, wann die Maschine das letzte Mal tatsächlich mit dem Netzwerk verbunden war . Mit etwas Glück können diese Informationen in irgendeiner Weise hilfreich sein.
Abhängig von der Konfiguration Ihres Servers können bestimmte clientseitige Ereignisse wie der Serverzugriff während des Systemstarts, die Benutzeranmeldung usw. dazu führen, dass Ereignisse in das Windows-Sicherheitsereignisprotokoll auf dem Server geschrieben werden. Beispielsweise können Sie Ereignisse mit den folgenden IDs finden, die die Aktivität von Ihrem Zielcomputer bestätigen und einen entsprechenden Datums- / Zeitstempel bereitstellen:
In den verlinkten Artikeln wird erläutert, wie die einzelnen Ereignisse interpretiert werden. Leider können in einem aktiven Netzwerk viele solcher Ereignisse protokolliert werden, was das Auffinden der relevanten Ereignisse sehr zeitaufwändig machen kann.