Você pode auditar as tentativas de logon via Diretiva de Grupo:
Faça logon como administrador
Clique em Iniciar , clique em Executar , digite mmc / a (observe o espaço entre mmc e / a) e clique em OK .
No menu Arquivo , clique em Adicionar / remover snap-in e, em seguida, clique em Adicionar .
Em Snap-in , clique em Diretiva de Grupo e clique em Adicionar .
Em Selecionar Objeto de Diretiva de Grupo , clique em Computador Local , clique em Concluir , clique em Fechar e, em seguida, clique em OK .
Neste ponto, convém salvar esse console para uso posterior. Nota: você pode adicionar vários snap-in e gerenciar vários computadores nesse console.
No lado esquerdo, navegue até Diretiva do computador local > Configuração do computador > Configurações do Windows > Configurações de segurança > Diretivas locais > Diretiva de auditoria
No lado direito, clique duas vezes em " Audit Logon Events "
Marque as caixas para Sucesso e falha , clique em OK
Agora, sempre que for tentado um logon, uma entrada será criada no Log de Segurança , que você pode visualizar com o Visualizador de Eventos .