6005 показывает начало регистрации событий, но я предполагаю, что оно также будет отображаться в случае любых перезагрузок, то есть Windows не делает различий между «полным запуском» или «горячей» перезагрузкой.
Если целью является поиск только первого запуска и последнего закрытия, необходимо удалить все двойные 6005 записей.
Со мной, событие с идентификатором 12 является самым первым, а событие с идентификатором 13 - последним.
12. Описание для идентификатора события (12) в источнике (Microsoft-Windows-Kernel-General) не найдено. Либо компонент, который вызывает это событие, не установлен на компьютере, либо установка повреждена. Вы можете установить или восстановить компонент или попытаться изменить сервер описания.
13: описание для идентификатора события (13) в источнике (Microsoft-Windows-Kernel-General) не может быть найдено. Либо компонент, который вызывает это событие, не установлен на компьютере, либо установка повреждена. Вы можете установить или восстановить компонент или попытаться изменить сервер описания.
Следующая информация была включена в событие (строки вставки): 2012-12-25T18: 23: 26.070181000Z
PS: Кроме того, у меня есть несколько случаев, когда было зарегистрировано несколько 6005, но нет 6006, который следует. Нужно вручную добавить фактический выход из системы на основе, например, последней записи журнала событий в тот день.