1.
Start → Administrative tools → Event Viewer
Пуск → Администрирование → Просмотр событий
2.
Applications and Services Logs → Microsoft → Windows
Журналы приложений и служб → Microsoft → Windows
3.
TerminalServices-LocalSessionManager → Operational
Actions → Filter Current Log
Справа Действия → Фильтр текущего журнала
4.
Указываем код события 21 и 25
5.
Пример
EOM