So prüfst du den Anmeldeverlauf auf deinem Windows 10 PC oder Laptop

Melden

Hier ist ein detailliertes Tutorial, wie du den Anmeldeverlauf deines Windows 10 PCs oder Laptops überprüfen kannst.

Windows 10 protokolliert im Hintergrund automatisch fast jeden Anmeldevorgang. Diese Informationen werden in der sogenannten Ereignisanzeige gespeichert. Da diese Liste jedoch Tausende von Einträgen enthält, zeige ich dir hier, wie du gezielt nach den Login-Daten filterst.


Methode 1: Die Ereignisanzeige (Event Viewer) verwenden

Dies ist die Standardmethode, um detaillierte Informationen über erfolgreiche und fehlgeschlagene Logins zu erhalten.

Schritt 1: Ereignisanzeige öffnen

  1. Drücke die Windows-Taste + R, um das "Ausführen"-Fenster zu öffnen.
  2. Gib eventvwr.msc ein und drücke die Eingabetaste.
  3. Die Ereignisanzeige öffnet sich.

Schritt 2: Zum Sicherheitsprotokoll navigieren

  1. Klicke im linken Menübaum auf den kleinen Pfeil neben Windows-Protokolle.
  2. Wähle den Unterpunkt Sicherheit aus.
  3. In der Mitte siehst du nun eine lange Liste mit Sicherheitsereignissen.

Schritt 3: Die Liste filtern

Da die Liste extrem lang ist, müssen wir nach bestimmten "Ereignis-IDs" filtern:

  1. Klicke auf der rechten Seite im Menü "Aktionen" auf Aktuelles Protokoll filtern....
  2. Gib in das Feld die Nummer 4624 ein.
    • ID 4624 steht für einen erfolgreichen Anmeldevorgang (Logon).
    • Optional: Gib 4625 ein, wenn du fehlgeschlagene Anmeldeversuche sehen möchtest.
  3. Klicke auf OK.

Schritt 4: Die Ergebnisse auswerten

  • Du siehst nun nur noch die Anmeldeereignisse mit Datum und Uhrzeit.
  • Klicke auf ein Ereignis, um unten im Fenster Details zu sehen.
  • Achte unter "Neue Anmeldung" auf den Zielkontonamen (dein Benutzername), um sicherzugehen, dass es sich um deinen Login handelt.

Methode 2: Schnellprüfung per PowerShell (Für Fortgeschrittene)

Wenn du keine Lust hast, dich durch Menüs zu klicken, kannst du den Anmeldeverlauf auch direkt per Befehl abfragen.

  1. Klicke mit der rechten Maustaste auf das Start-Symbol und wähle Windows PowerShell (Administrator).

  2. Kopiere den folgenden Befehl und füge ihn mit einem Rechtsklick in die PowerShell ein:

    Get-EventLog -LogName Security -InstanceId 4624 | Select-Object TimeGenerated, Message | Out-GridView
  3. Drücke die Eingabetaste.

  4. Es öffnet sich ein separates Fenster mit einer sauberen Liste aller erfolgreichen Anmeldungen inklusive Zeitstempel.


Die wichtigsten Ereignis-IDs im Überblick

Falls du tiefer graben möchtest, hier sind die wichtigsten Codes:

Ereignis-ID Bedeutung
4624 Erfolgreiche Anmeldung
4625 Fehlgeschlagene Anmeldung (falsches Passwort etc.)
4634 Benutzer hat sich abgemeldet
4648 Anmeldung mit expliziten Anmeldeinformationen (z.B. "Als Administrator ausführen")
4672 Anmeldung mit Administrator-Rechten

FAQ – Häufige Fragen

Warum sehe ich so viele Einträge, obwohl ich mich nur einmal eingeloggt habe? Windows führt im Hintergrund viele Systemprozesse unter deinem Benutzernamen aus. Jedes Mal, wenn ein Dienst eine Berechtigung anfordert, kann dies als "Anmeldung" protokolliert werden. Konzentriere dich auf die Uhrzeiten, zu denen du den PC tatsächlich eingeschaltet hast.

Kann ich sehen, ob sich jemand Fremdes eingeloggt hat? Ja. Achte auf die Ereignis-ID 4625. Wenn du hier viele Einträge zu Zeiten siehst, an denen du nicht am PC warst, könnte dies ein Hinweis auf einen unbefugten Zugriffsversuch sein.

Wie lange wird der Verlauf gespeichert? Das hängt von der Größe deines Protokollspeichers ab. Standardmäßig überschreibt Windows alte Ereignisse, wenn das Protokoll eine bestimmte Größe (meist 20 MB) erreicht hat. In der Regel reicht der Verlauf aber mehrere Wochen oder Monate zurück.

0