Alguém Mexeu no Seu PC? Como Ver o Histórico de Logins, Ligações e Desbloqueios do Windows
Passo a passo com o Visualizador de Eventos e o PowerShell pra descobrir quando o computador foi ligado, desbloqueado ou teve tentativas de senha errada — e como deixar esse registro ainda mais completo daqui pra frente.
O que dá pra descobrir, e onde:
- Quando o PC foi ligado e desligado: eventos 6005 e 6006 no log do Sistema.
- Quando alguém entrou na conta: evento 4624 no log de Segurança (tipos 2, 7, 10 e 11).
- Senhas erradas: evento 4625 — tentativas de entrar que falharam.
- Tudo por comando: PowerShell como administrador monta a lista pronta, com data, hora e usuário.
- Bloqueios e desbloqueios (4800/4801) só ficam registrados depois que você ativa a auditoria — o post mostra como.
- Introdução
- Os Eventos Que Contam a História
- Quando o PC Foi Ligado e Desligado
- Consultando pelo Visualizador de Eventos
- PowerShell: Lista de Quem Entrou e Quando
- Tentativas de Senha Errada (Evento 4625)
- Outras Pistas: Arquivos Recentes e Navegador
- Ativando o Registro de Bloqueio e Desbloqueio da Tela
- Como Impedir Que Isso Aconteça de Novo
- Tabela de Alternativas
- O Que o Registro NÃO Mostra
- Perguntas Frequentes
🕵️ O Windows Anota Quem Entra no Seu PC
O Windows mantém um registro detalhado de eventos chamado Log de Eventos. Ele anota, com data e hora, coisas como: o computador foi ligado, alguém entrou na conta, uma senha foi digitada errada, o sistema foi desligado. É o que os técnicos consultam pra investigar problemas — e é exatamente o que você precisa pra responder a pergunta “alguém mexeu no meu PC?”.
Neste passo a passo, você vai consultar esse registro de dois jeitos: pelo Visualizador de Eventos (com cliques) e pelo PowerShell (com um comando que já monta a lista pronta). No fim, vai ativar um registro extra de bloqueio e desbloqueio da tela e ver como se proteger pra que isso não se repita.

🗺️ Os Eventos Que Contam a História
| Evento | Onde fica | O que significa |
|---|---|---|
| 6005 | Sistema | O serviço de log foi iniciado — ou seja, o PC foi ligado |
| 6006 | Sistema | O serviço de log foi encerrado — o PC foi desligado normalmente |
| 41 (Kernel-Power) | Sistema | Desligamento inesperado: falta de energia, travamento ou botão segurado |
| 4624 | Segurança | Logon com sucesso — alguém (ou algo) entrou numa conta |
| 4625 | Segurança | Logon falhou — senha ou PIN errado |
| 4800 / 4801 | Segurança | Tela bloqueada / desbloqueada (precisa ativar a auditoria — Passo 6) |
O evento 4624 é o mais importante, mas tem uma pegadinha: o Windows registra também logons de serviços internos, várias vezes por minuto. Pra achar só os logons de gente, olhe o Tipo de Logon:
| Tipo de logon | Significado |
|---|---|
| 2 | Alguém entrou digitando senha/PIN no próprio computador |
| 7 | Desbloqueio de uma sessão que estava bloqueada |
| 10 | Acesso remoto (Área de Trabalho Remota) |
| 11 | Entrada com credencial guardada, por exemplo sem rede |
| 5 e outros | Serviços do sistema — pode ignorar |
⏻ Quando o PC Foi Ligado e Desligado
Esse é o primeiro indício: se o PC foi ligado num horário em que você não estava, alguém mexeu. Abra o Terminal (não precisa ser administrador) e rode:
Get-WinEvent -FilterHashtable @{LogName='System'; Id=6005,6006} -MaxEvents 20 | Select-Object TimeCreated, @{n='Evento';e={ if ($_.Id -eq 6005) {'Ligado'} else {'Desligado'} }} | Format-Table -AutoSizePra saber só quando foi a última inicialização:
| Campo | Detalhe |
|---|---|
| Comando | (Get-CimInstance Win32_OperatingSystem).LastBootUpTime |
| Resultado | Data e hora da última vez que o Windows foi iniciado |
🖱️ Consultando pelo Visualizador de Eventos
- Aperte Win + R, digite
eventvwr.msce dê Enter (aceite o pedido de administrador). - No menu da esquerda, abra Logs do Windows → Segurança.
- No painel da direita, clique em Filtrar Log Atual….
- No campo de IDs de evento, digite 4624,4625 e clique em OK.
- Clique num evento e veja, na aba Geral, o Tipo de Logon e o Nome da Conta.

O Visualizador é ótimo pra olhar um evento específico com calma, mas pra ter a visão geral de dias inteiros, o PowerShell do próximo passo é bem mais prático — ele já filtra os tipos de logon que interessam.
📋 PowerShell: Lista de Quem Entrou e Quando
Abra o Terminal como administrador (Win + X → Terminal (Administrador)) — o log de Segurança só pode ser lido com privilégio de administrador. Depois rode:
$xp = "*[System[EventID=4624] and EventData[Data[@Name='LogonType']='2' or Data[@Name='LogonType']='7' or Data[@Name='LogonType']='10' or Data[@Name='LogonType']='11']]"
Get-WinEvent -LogName Security -FilterXPath $xp -MaxEvents 30 | Select-Object TimeCreated, @{n='Usuario';e={$_.Properties[5].Value}}, @{n='Tipo';e={$_.Properties[8].Value}} | Format-Table -AutoSizeO resultado é uma tabela com data e hora, o usuário que entrou e o tipo (2 = local, 7 = desbloqueio, 10 = remoto, 11 = credencial guardada). Compare com os horários em que você estava no computador.
| O que você vê | O que pode significar |
|---|---|
| Logons tipo 2 ou 7 num horário em que você não estava | Alguém entrou com sua senha ou PIN |
| Logon tipo 10 que você não reconhece | Acesso remoto — investigue com urgência |
| Usuário diferente do seu | Outra conta do PC foi usada |
🚫 Tentativas de Senha Errada (Evento 4625)
Alguém tentou adivinhar sua senha? As tentativas que falharam ficam no evento 4625:
Get-WinEvent -LogName Security -FilterXPath "*[System[EventID=4625]]" -MaxEvents 20 | Select-Object TimeCreated, @{n='UsuarioTentado';e={$_.Properties[5].Value}}, @{n='Tipo';e={$_.Properties[10].Value}} | Format-Table -AutoSize
Uma ou outra falha é normal (todo mundo erra o PIN às vezes). O que chama atenção é uma sequência de falhas em horário estranho, ou tentativas com nomes de usuário que não existem no seu PC — sinal de alguém tentando “chutar” o acesso, às vezes pela rede.
🔎 Outras Pistas: Arquivos Recentes e Navegador
Os eventos dizem quando alguém entrou. Pra ter ideia do que foi feito, existem outras pistas:
| Onde olhar | Como abrir | O que mostra |
|---|---|---|
| Arquivos recentes | Win + R → shell:recent | Atalhos dos arquivos abertos recentemente, com data |
| Histórico do navegador | Ctrl + H no navegador | Sites visitados e horários |
| Downloads | Pasta Downloads, ordenada por data | O que foi baixado |
| Programas instalados | Configurações → Aplicativos → Aplicativos instalados → ordenar por data | Programas instalados recentemente — atenção a programas de acesso remoto que você não instalou |
📝 Ativando o Registro de Bloqueio e Desbloqueio da Tela
Por padrão, o Windows não registra os eventos 4800 (tela bloqueada) e 4801 (tela desbloqueada). Com um comando, você ativa esse registro — assim, daqui pra frente, fica anotado cada vez que alguém desbloquear seu PC:
auditpol /set /subcategory:{0CCE921C-69AE-11D9-BED3-505054503030} /success:enableO código entre chaves identifica a categoria “Outros eventos de logon/logoff” — usamos o código porque o nome muda conforme o idioma do Windows. Pra conferir se ficou ativo:
auditpol /get /subcategory:{0CCE921C-69AE-11D9-BED3-505054503030}Depois disso, consulte os bloqueios e desbloqueios assim:
Get-WinEvent -LogName Security -FilterXPath "*[System[EventID=4800 or EventID=4801]]" -MaxEvents 30 | Select-Object TimeCreated, @{n='Evento';e={ if ($_.Id -eq 4800) {'Bloqueou'} else {'Desbloqueou'} }} | Format-Table -AutoSizePra desativar no futuro, é o mesmo comando do começo trocando /success:enable por /success:disable.
🔒 Como Impedir Que Isso Aconteça de Novo
- Win + L sempre que levantar da mesa — o atalho mais importante do Windows, como eu mostro nos 11 atalhos do Windows 11.
- Bloqueio automático: Configurações → Contas → Opções de entrada → Bloqueio dinâmico (tranca o PC quando o celular pareado se afasta) e proteção de tela com tempo curto.
- PIN ou senha que ninguém conhece — nada de data de nascimento. Dicas em crie senhas fortes.
- Conta separada pra cada pessoa da casa, e sem permissão de administrador pra quem não precisa.
- Windows Hello (rosto ou digital), quando o PC tiver suporte.

Se a desconfiança for de que alguém acessou suas contas (e não só o PC), confira também como ver e expulsar aparelhos logados no Google, WhatsApp e Instagram.
🔁 Tabela de Alternativas
| Problema | Causa provável | Solução |
|---|---|---|
| “Tentativa de execução de uma operação não autorizada” | Terminal sem administrador | Abra o Terminal (Administrador) — o log de Segurança exige |
| “Nenhum evento correspondente” | Não houve logons desse tipo, ou o log foi limpo/rotacionado | Aumente o -MaxEvents ou confira no Visualizador de Eventos |
| Eventos 4800/4801 não aparecem | Auditoria não ativada | Rode o comando do Passo 6 |
| auditpol diz que a subcategoria não existe | Digitou o nome em vez do código | Use o código entre chaves, que funciona em qualquer idioma |
| Windows Home sem Editor de Política | Recurso de edição Pro | O auditpol funciona no Home — não precisa do editor |
🚧 O Que o Registro NÃO Mostra
- O log de Segurança tem tamanho limitado: eventos antigos são apagados automaticamente quando ele enche. Em PCs muito usados, pode guardar só alguns dias.
- Alguém com acesso de administrador pode limpar o log — mas a própria limpeza gera o evento 1102, que denuncia a ação.
- Os eventos mostram que houve acesso, não quem fisicamente estava sentado na frente do PC.
- O que foi feito dentro de cada programa não aparece aqui — pra isso, veja as pistas do Passo 5.
Mesmo com esses limites, o log costuma ser suficiente pra confirmar (ou descartar) a suspeita e decidir o próximo passo: trocar a senha, criar contas separadas ou ativar o bloqueio automático.
FAQ
Dá para saber quem usou meu computador?
Dá para saber quando houve logon, em qual conta e de que tipo. O log não identifica a pessoa fisicamente, mas mostra se alguém entrou em horários em que você não estava.
Por que preciso de administrador?
O log de Segurança é protegido. Só contas com privilégio de administrador podem lê-lo, pelo Visualizador de Eventos ou pelo PowerShell.
O que é o evento 4624?
É o registro de um logon com sucesso. Filtre pelos tipos 2 (local), 7 (desbloqueio), 10 (remoto) e 11 (credencial guardada) para ignorar os logons de serviços do sistema.
O que é o evento 4625?
É uma tentativa de logon que falhou, por senha ou PIN errado. Sequências de falhas em horários estranhos merecem atenção.
Os eventos de bloqueio de tela aparecem sozinhos?
Não. Os eventos 4800 e 4801 só são registrados depois de ativar a auditoria de outros eventos de logon/logoff com o comando auditpol mostrado no post.
Funciona no Windows Home?
Sim. O Visualizador de Eventos, o PowerShell e o auditpol funcionam nas edições Home e Pro.
E se alguém apagar o log?
A limpeza do log de Segurança gera o evento 1102, que fica registrado e indica que alguém apagou os registros.
Como evitar que alguém use meu PC?
Bloqueie com Win + L ao se afastar, ative o bloqueio dinâmico, use um PIN ou senha fortes e crie contas separadas para cada pessoa.
🎮 Que tal testar o que você aprendeu?
Assim que você escolher uma resposta, ela trava — só reabrindo a página pra tentar de novo.
1. Qual evento indica que o PC foi ligado?
2. O que o tipo de logon 7 significa?
3. Qual evento registra senha errada?
4. O que é preciso para ler o log de Segurança?
5. Qual atalho bloqueia o PC na hora?
Esse conteúdo ajudou você?
Compartilha com alguém que também vai curtir — é rapidinho e ajuda muito o nosso trabalho a chegar em mais gente.
Conhecimento só tem valor quando compartilhado.
Manter essa estrutura de laboratórios funcionando e produzir conteúdos de engenharia de forma totalmente gratuita e acessível exige tempo e dedicação diária à bancada. Esse guia salvou os seus arquivos? Você pode contribuir diretamente para manter o nosso trabalho independente forte. Apoie doando qualquer valor!
Quer apoiar a nossa bancada independente?
[email protected]