L'ID d'événement 6145 représente la dernière étape de la terminaison de session utilisateur dans les systèmes Windows. Lorsque WinLogon détruit une session utilisateur, il génère cet événement pour documenter le processus de nettoyage de la session. L'événement se produit après que tous les processus utilisateur ont été terminés et que les ressources système associées à la session ont été libérées.
Les données de l'événement incluent des informations médico-légales critiques telles que l'ID de sécurité (SID) de l'utilisateur dont la session a été détruite, l'ID de session qui a été terminé, et le type de connexion qui a été utilisé pour établir la session originale. Ces informations s'avèrent inestimables pour l'audit de sécurité et le reporting de conformité.
Dans les environnements Windows 11 et Server 2025, l'ID d'événement 6145 a été amélioré avec un contexte supplémentaire sur les raisons de la destruction de la session, y compris si la terminaison a été initiée par l'utilisateur, initiée par le système, ou forcée administrativement. L'événement est également corrélé avec les événements de Windows Defender et du sous-système de sécurité lorsque la terminaison de session se produit en raison de l'application de la politique de sécurité.
Les administrateurs système devraient surveiller cet événement en parallèle avec les événements d'authentification connexes pour maintenir une visibilité complète sur les cycles de vie des sessions utilisateur. Des schémas inhabituels dans la génération de l'ID d'événement 6145 peuvent indiquer des problèmes de sécurité, des problèmes système, ou des violations de politique nécessitant une enquête.