L'ID d'événement 4647 est généré par le sous-système d'audit de sécurité Windows lorsqu'un utilisateur initie explicitement une action de déconnexion. Cet événement fait partie de la catégorie d'audit de connexion/déconnexion et nécessite que la politique "Audit Logoff" soit activée. L'événement capture le moment exact où un utilisateur décide de terminer sa session, fournissant une piste d'audit claire des terminaisons de session initiées par l'utilisateur.
L'événement contient des informations critiques, y compris l'identifiant de sécurité de l'utilisateur (SID), le nom du compte, le domaine, l'ID de connexion et le type de connexion. Ces données aident les administrateurs à corréler les événements de déconnexion avec les événements de connexion correspondants (4624) pour calculer la durée de la session et analyser les modèles de comportement des utilisateurs. Le champ ID de connexion est particulièrement important car il lie l'événement de déconnexion à la session de connexion spécifique qui est en cours de terminaison.
Windows génère cet événement via l'Autorité de sécurité locale (LSA) lorsque l'API ExitWindowsEx est appelée avec le drapeau EWX_LOGOFF, ou lorsque les utilisateurs sélectionnent des options de déconnexion via l'interface Windows. Le timing de l'événement est précis, se produisant avant que le nettoyage réel de la session ne commence, garantissant que toutes les informations liées à la session sont encore disponibles pour la journalisation. Cela rend l'ID d'événement 4647 plus fiable que d'autres événements de terminaison de session pour suivre les actions intentionnelles des utilisateurs par rapport aux déconnexions initiées par le système.




