Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4800 Windows Server, AD и Роли

Event ID 4800 в Windows: рабочая станция была заблокирована (Win + L)

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает Event ID 4800?

Событие Event ID 4800 фиксируется в журнале безопасности Windows, когда пользователь или операционная система блокирует экран рабочей станции или сервера (например, нажатием клавиш Win + L, через меню «Пуск» или по таймауту автоматической блокировки).

Для чего используется это событие:

  • Учет рабочего времени сотрудников (точное время ухода с рабочего места).
  • Контроль соблюдения политик информационной безопасности (блокируют ли сотрудники ПК при отлучении).
  • Расследование инцидентов физического доступа к оборудованию.

Как настроить аудит и просмотреть события блокировки

  1. Включение аудита через GPO: перейдите в Конфигурация компьютера -> Политики -> Параметры Windows -> Параметры безопасности -> Расширенная конфигурация политики аудита -> Аудит входа в систему -> Аудит других событий входа/выхода (Audit Other Logon/Logoff Events) и включите Успех (Success).
  2. Поиск блокировок пользователя через PowerShell:
Get-WinEvent -FilterHashtable @{
    LogName = 'Security'
    Id = 4800
} -MaxEvents 10 | Select-Object TimeCreated, @{N='User';E={$_.Properties[1].Value}}

Совет: Связка событий 4800 (экран заблокирован) и 4801 (экран разблокирован) дает точнейшую картину присутствия сотрудника за рабочим компьютером.

💡 Практика специалистов: Обязательно настраивайте тайм-аут автоматической блокировки консоли не более 10 минут на всех серверах и рабочих станциях администраторов домена.

Частые вопросы (FAQ)

Почему событие 4800 по умолчанию отсутствует в журнале?

В стандартных настройках Windows подкатегория аудита «Other Logon/Logoff Events» выключена для экономии места в журнале. Ее нужно включить через групповую политику.

Создается ли событие 4800 при блокировке RDP-сессии?

Да, если удаленный пользователь блокирует сессию внутри терминального окна или сворачивает сессию с включенной политикой блокировки.

Как настроить автоматическую блокировку экрана через 5 минут простоя?

В GPO настройте параметр: «Интерактивный вход в сеть: предел времени ожидания для компьютера» (Machine inactivity limit).

Можно ли подделать событие 4800?

Нет, журнал Security защищен ядром Windows (LSA) и локальные пользователи без специальных системных прав не могут делать в него произвольные записи.

Полезные материалы
Рекомендуем