6005 menunjukkan dimulainya acara logging, tapi saya berasumsi itu juga akan muncul jika ada reboot, yaitu Windows tidak membuat perbedaan antara 'start-up penuh' atau reboot hangat.
Jika tujuannya adalah untuk mencari startup pertama dan hanya penutupan terakhir, kita harus menghapus entri 6005 ganda.
Dengan saya, id peristiwa 12 adalah yang pertama dan id peristiwa 13 adalah yang terakhir.
12: Deskripsi untuk Event ID (12) di Sumber (Microsoft-Windows-Kernel-General) tidak dapat ditemukan. Entah komponen yang menimbulkan peristiwa ini tidak diinstal di komputer atau instalasi rusak. Anda dapat menginstal atau memperbaiki komponen atau mencoba mengubah Deskripsi Server.
13: Deskripsi untuk Event ID (13) di Source (Microsoft-Windows-Kernel-General) tidak dapat ditemukan. Entah komponen yang menimbulkan peristiwa ini tidak diinstal di komputer atau instalasi rusak. Anda dapat menginstal atau memperbaiki komponen atau mencoba mengubah Deskripsi Server.
Informasi berikut disertakan dengan acara (string penyisipan): 2012-12-25T18: 23: 26.070181000Z
PS: Selain itu, saya punya beberapa contoh dimana beberapa 6005 dicatat, tetapi tidak ada 6006 yang mengikuti. Kita harus secara manual menambahkan log-off aktual berdasarkan misalnya entri eventlog terakhir hari itu.