要确认RDP连接需查服务端和客户端双端痕迹:服务端通过事件查看器筛选ID 1149查成功会话,安全日志ID 4624/4625验证实际登录;客户端查注册表MRU值或mstsc下拉菜单。

想确认自己或他人是否通过远程桌面连接过你的Windows电脑,需要同时查服务端连接痕迹和本地客户端历史记录,单看一边容易漏掉关键信息。
查服务端RDP连接日志(谁连过你)
第一步:按 Win + R 打开运行框,输入 eventvwr.msc 回车启动事件查看器。
第二步:在左栏依次展开 → 应用程序和服务日志 → Microsoft → Windows → TerminalServices-RemoteConnectionManager → Operational。
第三步:右键“Operational”,选“筛选当前日志”,在“事件ID”栏填 1149,点确定。
这一步只显示成功建立的远程桌面会话,不包含连接失败或认证被拒的情况;若要补全,需额外查安全日志。每条记录含源IP、登录账户、精确到秒的时间戳,双击→“详细信息”页可直接复制XML里的 IpAddress 和 SubjectUserName 字段。
查本地RDP客户端历史(你连过谁)
方法一:注册表直达法
按 Win + R 输入 regedit 回车 → 导航至:HKEY_CURRENT_USER\SOFTWARE\Microsoft\Terminal Server Client\Default。
右侧窗格里所有以 MRU 开头的字符串值(如 MRU0、MRU1)就是最近连接过的主机地址,数据内容直接显示IP或计算机名。
方法二:快速下拉菜单法
打开“远程桌面连接”程序(mstsc.exe)→ 点击“计算机”输入框旁的下拉箭头 → 列出的就是缓存的历史连接目标。
注意:此方法仅显示未清空缓存时的最近几次记录,且不保存端口、用户名等完整参数。
交叉验证登录行为(确认是否真正登录)
打开事件查看器 → 左侧展开 Windows 日志 → 安全 → 右键“安全”选“筛选当前日志” → 在“事件ID”栏输入 4624,4625(英文逗号分隔)→ 勾选“仅显示匹配事件”。
筛选结果中,找到“登录类型:10”的条目,这就是远程交互式登录(含RDP、向日葵等),其中“源网络地址”字段即为真实发起IP,“帐户名”字段对应登录用户。
这一步能验证连接是否伴随实际身份认证——比如有人连上了但输错密码,事件ID 4625 会留下痕迹,而1149日志里根本不会出现。

















