사용자가 컴퓨터에 로그인하면 관련 정보가 자동으로 기록되며, 이를 통해 누가 언제 접속했는지 손쉽게 확인할 수 있습니다. 이번 글에서는 Windows 11/10 또는 Windows Server에서 사용자 로그인 기록을 확인하는 방법을 자세히 알아보겠습니다.
Windows 11/10에서 사용자 로그인 기록 확인하기
다음은 Windows 11/10에서 사용자 로그인 기록을 확인하는 기본 단계입니다.
- 이벤트 뷰어 열기
- 로그인 기록으로 이동
- 사용자 로그인 이벤트 찾기
- 세부 정보 확인
각 단계를 하나씩 자세히 살펴보겠습니다.
1단계: 이벤트 뷰어 열기
이벤트 뷰어(Event Viewer)를 실행하는 방법은 여러 가지가 있습니다. 시작 메뉴에서 '이벤트 뷰어'를 검색하거나, Win + R 키를 눌러 실행 창을 연 후 "eventvwr.msc"를 입력하고 확인을 클릭하면 됩니다.
관련 글: Windows에서 이벤트 뷰어의 저장된 오류 로그 보기 및 삭제하는 방법
2단계: 로그인 기록으로 이동
이벤트 뷰어를 실행한 후, 왼쪽 패널에서 Windows 로그를 확장하고 보안(Security)을 클릭하면 로그인 기록에 접근할 수 있습니다.
3단계: 사용자 로그인 이벤트 찾기
날짜/시간순으로 정렬된 다양한 이벤트 목록이 표시됩니다. 여기서 이벤트 ID 4624를 찾아야 하며, 이 ID가 바로 사용자 로그인을 나타내는 이벤트 ID입니다. 이벤트 ID 4624가 여러 개 보인다면 그만큼 여러 차례의 로그인이 있었다는 의미입니다.
4단계: 세부 정보 확인
세부 정보를 확인하려면 해당 정보를 알고 싶은 특정 이벤트를 선택합니다. 그런 다음 세부 정보(Details) 탭을 클릭하면 사용자 로그인에 대한 상세 정보를 확인할 수 있습니다.
이 과정을 통해 사용자 로그인과 관련된 필요한 모든 정보를 얻을 수 있기를 바랍니다.
필터를 적용해 사용자 로그인 정보만 추리는 방법
불필요한 정보가 너무 많아 이벤트 ID 4624에 대한 정보만 골라서 보고 싶다면 다음 단계를 따르세요.
- 이벤트 뷰어에서 사용자 지정 보기(Custom View)를 마우스 오른쪽 버튼으로 클릭하고 사용자 지정 보기 만들기(Create Custom View)를 선택합니다.
- 로그 기준(By Log)에 체크한 후 드롭다운 메뉴에서 보안(Security)을 선택합니다.
- <모든 이벤트 ID>를 4624로 변경합니다.
- 확인을 클릭합니다.
- 이름을 입력하라는 메시지가 표시되면 원하는 이름을 지정하고 확인을 클릭합니다.
이제 필터링된 로그인 정보만 깔끔하게 확인할 수 있습니다.
로그온 감사 정책을 활성화해 사용자 로그인 기록 추적하기
대부분의 경우 이 정책은 기본적으로 활성화되어 있지만, 일부 사용자들은 정책이 꺼져 있어 로그인 기록을 볼 수 없다고 호소합니다. 이 문제는 Windows 11 및 10 Pro 버전에서 주로 발생하므로, 정책을 수동으로 활성화해야 합니다.
이를 위해서는 시작 메뉴에서 그룹 정책 편집기(Group Policy Editor)를 연 후 다음 위치로 이동합니다.
컴퓨터 구성 > Windows 설정 > 보안 설정 > 로컬 정책 > 감사 정책
로그온 이벤트 감사(Audit logon events)를 두 번 클릭하고, 로컬 보안 설정 탭에서 성공(Success)과 실패(Failure)를 모두 체크한 뒤 확인을 클릭합니다.
설정을 마친 후 컴퓨터를 재시작하면 사용자 로그인 기록을 지속적으로 추적할 수 있습니다.
- Windows에서 이벤트 로그를 삭제하는 방법
- 이벤트 뷰어를 활용해 컴퓨터 무단 사용 여부 확인하기