Quando vários usuários compartilham um dispositivo Windows 11, uma reinicialização para uma atualização pode interromper o trabalho de outra pessoa. O sistema registra o evento, mas descobrir qual conta específica acionou a reinicialização não é óbvio pela notificação padrão. Este artigo explica como localizar o usuário que iniciou uma reinicialização para uma atualização do Windows usando ferramentas de auditoria integradas. Você aprenderá a habilitar a política de auditoria correta, revisar o log de Segurança e identificar a conta que iniciou a reinicialização.
Principais Conclusões: Auditar Iniciador de Reinicialização para Windows Update
- Editor de Política de Grupo Local > Configuração do Computador > Configurações do Windows > Configurações de Segurança > Política de Auditoria Avançada > Políticas de Auditoria do Sistema > Outros Eventos de Logon/Logoff > Auditar Reivindicações de Usuário/Dispositivo: Habilita o registro do usuário que emitiu um comando de desligamento ou reinicialização.
- Visualizador de Eventos > Logs do Windows > Segurança > ID do Evento 4647: Registra a conta de usuário que iniciou uma reinicialização manual, inclusive para fins de atualização.
- Visualizador de Eventos > Logs do Windows > Sistema > ID do Evento 1074: Mostra o processo que solicitou o desligamento e o contexto de usuário sob o qual foi executado.
Por que o Windows 11 Registra Iniciações de Reinicialização para Atualizações
O Windows 11 registra eventos de desligamento e reinicialização do sistema nos logs de Segurança e Sistema. Quando o Windows Update conclui o download e a preparação das atualizações, ele agenda uma reinicialização. O sistema aciona uma solicitação de desligamento por meio do serviço Windows Update ou de uma reinicialização iniciada pelo usuário no Menu Iniciar ou Configurações. O log de Segurança captura a conta de usuário que realizou a ação, enquanto o log de Sistema registra o processo que emitiu o comando de desligamento.
Por padrão, o Windows 11 não audita todos os eventos de logoff. A política de auditoria para Outros Eventos de Logon/Logoff deve ser habilitada para capturar o ID do Evento 4647. Este evento contém o ID de segurança e o nome da conta do usuário que iniciou a reinicialização. Sem essa política, o log de Segurança não mostrará o usuário que acionou a reinicialização, deixando você depender do log de Sistema, que pode mostrar apenas a conta de serviço.
Passos para Habilitar a Auditoria de Eventos de Reinicialização no Windows 11
Você precisa de privilégios administrativos no dispositivo Windows 11 para alterar as políticas de auditoria. Esses passos se aplicam às edições Windows 11 Pro, Enterprise e Education. A edição Windows 11 Home não inclui o Editor de Política de Grupo Local. Para a edição Home, use o método de linha de comando com auditpol descrito na próxima seção.
Método 1: Usando o Editor de Política de Grupo Local
- Abra o Editor de Política de Grupo Local
Pressione Win + R, digite gpedit.msc e pressione Enter. Se solicitado pelo Controle de Conta de Usuário, clique em Sim. - Navegue até a Política de Auditoria Avançada
Vá para Configuração do Computador > Configurações do Windows > Configurações de Segurança > Configuração de Política de Auditoria Avançada > Políticas de Auditoria do Sistema. - Selecione Outros Eventos de Logon/Logoff
Clique duas vezes em Outros Eventos de Logon/Logoff no painel direito. - Habilite Auditar Reivindicações de Usuário/Dispositivo
Marque a caixa Configurar os seguintes eventos de auditoria. Em Auditar Reivindicações de Usuário/Dispositivo, marque Sucesso. Clique em OK. - Aplique a Política
Feche o Editor de Política de Grupo Local. Abra um Prompt de Comando como administrador e execute gpupdate /force para aplicar a política imediatamente.
Método 2: Usando a Linha de Comando com auditpol
Este método funciona em todas as edições do Windows 11, incluindo a Home. Ele usa o comando auditpol para definir a mesma política de auditoria.
- Abra o Prompt de Comando como Administrador
Pressione Win + X e selecione Terminal (Admin) ou Prompt de Comando (Admin). Clique em Sim na solicitação do UAC. - Habilite a Política de Auditoria
Digite o seguinte comando e pressione Enter:auditpol /set /subcategory:"Outros Eventos de Logon/Logoff" /success:enable - Verifique a Configuração
Executeauditpol /get /subcategory:"Outros Eventos de Logon/Logoff"para confirmar que a política está habilitada. A saída deve mostrar Sucesso como Habilitado.
Como Identificar o Usuário que Iniciou a Reinicialização no Visualizador de Eventos
Após habilitar a política de auditoria, as reinicializações futuras registrarão o usuário iniciador. Use o Visualizador de Eventos para inspecionar os logs.
- Abra o Visualizador de Eventos
Pressione Win + R, digite eventvwr.msc e pressione Enter. - Navegue até o Log de Segurança
No painel esquerdo, expanda Logs do Windows e selecione Segurança. - Filtre pelo ID do Evento 4647
Clique em Filtrar Log Atual no painel Ações. Em IDs do Evento, digite 4647 e clique em OK. - Revise os Detalhes do Evento
Clique duas vezes em um evento com ID 4647. O campo Nome da Conta na guia Geral mostra o usuário que iniciou a reinicialização. O ID de Logon pode ser referenciado com outros eventos para confirmar a sessão. - Verifique Cruzadamente com o Log de Sistema para o ID do Evento 1074
Selecione Sistema em Logs do Windows. Filtre pelo ID do Evento 1074. Este evento mostra o nome do processo que solicitou o desligamento, como svchost.exe para Windows Update, e o nome de usuário em Usuário nos detalhes.
Para uma reinicialização acionada pelo Windows Update, o log de Sistema com ID do Evento 1074 mostrará o processo como svchost.exe com o parâmetro NT AUTHORITY\SYSTEM se o serviço de atualização iniciou a reinicialização. Se um usuário clicou manualmente em Reiniciar no Menu Iniciar, o log de Segurança com ID do Evento 4647 mostrará o nome da conta desse usuário.
Problemas Comuns ao Auditar Iniciações de Reinicialização
O ID do Evento 4647 Não Aparece Após Habilitar a Política
A política de auditoria se aplica apenas a eventos que ocorrem após a política ser habilitada. Reinicializações que aconteceram antes de habilitar a política não são registradas retroativamente. Além disso, alguns métodos de desligamento, como pressionar o botão físico de energia ou um desligamento forçado via comando shutdown /f, podem não gerar um evento 4647. Para esses casos, verifique o ID do Evento 1074 no log de Sistema, que sempre registra o processo e o contexto de usuário.
Usuário é Mostrado como NT AUTHORITY\SYSTEM em Vez de uma Conta Específica
Quando o Windows Update agenda uma reinicialização, a conta de serviço do sistema NT AUTHORITY\SYSTEM emite o comando de desligamento. Isso é normal. Para identificar o usuário que estava logado no momento, procure pelo ID do Evento 4647 no log de Segurança que ocorreu alguns segundos antes do evento 1074. Esse evento 4647 mostra o usuário que estava ativo quando a reinicialização foi acionada.
Nenhum Log Encontrado Após uma Reinicialização
Se o sistema travou ou sofreu uma perda de energia, o desligamento pode não ser registrado como um evento ordenado. Nesses casos, o ID do Evento 6008 no log de Sistema indica um desligamento inesperado. Nenhuma informação de usuário está disponível para desligamentos não limpos. Certifique-se de que o sistema esteja configurado para gravar eventos no log antes do desligamento, verificando se o serviço Log de Eventos está configurado para iniciar automaticamente.
| Item | Log de Segurança ID do Evento 4647 | Log de Sistema ID do Evento 1074 |
|---|---|---|
| Propósito | Registra logoff ou desligamento iniciado pelo usuário | Registra o processo que solicitou um desligamento ou reinicialização |
| Campo Usuário | Nome da conta do usuário que iniciou a ação | Contexto de usuário sob o qual o processo de desligamento foi executado |
| Acionado por reinicialização manual | Sim | Sim |
| Acionado pelo Windows Update | Não, a menos que um usuário tenha clicado em Reiniciar | Sim, mostra svchost.exe sob NT AUTHORITY\SYSTEM |
| Requer política de auditoria | Sim, Outros Eventos de Logon/Logoff | Não, registrado por padrão |
| Melhor para identificar usuário | Sim, quando habilitado | Não, mostra conta de serviço para atualizações automáticas |
Para determinar qual usuário iniciou uma reinicialização para uma atualização, habilite a política de auditoria Outros Eventos de Logon/Logoff usando o Editor de Política de Grupo Local ou auditpol. Após uma reinicialização, inspecione o ID do Evento 4647 no log de Segurança para a conta de usuário e o ID do Evento 1074 no log de Sistema para o processo. Essa combinação fornece uma visão completa de quem acionou a reinicialização e se foi manual ou automática. Para uma abordagem proativa, considere configurar Horas Ativas em Configurações > Windows Update para evitar que as atualizações reiniciem durante o horário de trabalho.