WesleyLiu wrote:每個人都是用同一個帳號進來?你能追查什麼時間誰使用電腦嗎? ...(恕刪) 樓主一開始就有提到 要用電腦必須登記,所以只要核對時間 基本上應該還是可以找到登記使用者只是我想到的方法,只能知道哪時候進去"磁碟管理工具",而此方法只能成立在兩種情況下:1.使用磁碟管理工具去改磁碟機代號,而非使用其他的3rd工具軟體(包含安裝了某些程式造成代號改變這種情況樓主都應該考慮進去)2.在登記時間,只有該登記使用者碰過電腦(假如是其他使用者偷用電腦...就難查了)
k750iii wrote:你filter一下 EventID是7036內容開頭是Logical Disk Manager Administrative Service 服務已進入 執行中 狀態。表示這時間USER有進入磁碟管理工具.(恕刪) 當初我在筆電試改看看時不知道這事件7036 的含意現在知道後翻開筆電事件檢視器真的有這個記錄實驗室電腦也有事件7036 "Logical Disk Manager Administrative Service 服務已進入 執行中 狀態"加上實驗室出入有裝攝影機現在就等同學自首了 ....謝謝k750iii大大