O 6005 está mostrando o início dos eventos de log, mas presumo que ele também será exibido em caso de reinicialização, ou seja, o Windows não faz diferença entre uma 'inicialização completa' ou uma reinicialização a quente.
Se o objetivo é buscar apenas a primeira inicialização e o último fechamento, é necessário remover quaisquer entradas 6005 duplas.
Comigo, o evento 12 é o primeiro e o evento 13 é o último.
12: Não foi possível encontrar a descrição do ID do Evento (12) na Origem (Microsoft-Windows-Kernel-General). O componente que gera esse evento não está instalado no computador ou a instalação está corrompida. Você pode instalar ou reparar o componente ou tentar alterar o Servidor de Descrição.
13: Não foi possível encontrar a descrição do ID do Evento (13) na Origem (Microsoft-Windows-Kernel-General). O componente que gera esse evento não está instalado no computador ou a instalação está corrompida. Você pode instalar ou reparar o componente ou tentar alterar o Servidor de Descrição.
As seguintes informações foram incluídas no evento (cadeias de inserção): 2012-12-25T18: 23: 26.070181000Z
PS: Além disso, tenho várias instâncias em que alguns 6005 foram registrados, mas nenhum 6006 a seguir. É necessário adicionar manualmente o logoff real com base, por exemplo, na última entrada do log de eventos naquele dia.