Get-EventLog -LogName Security | Where-Object { $_.InstanceId -eq 4624 -and $_.Message -like '*fatih.ozgolet*' } | Select-Object @{Name="PCName";Expression={$_.Message -match 'Workstation Name: (S+)'; $matches[1]}} | Sort-Object -Property PCName -Unique

Bu komut, güvenlik logları (Security Event Log) içerisinden 4624 (successful logon) olayını sorgular ve fatih.ozgolet kullanıcısının oturum açtığı bilgisayar isimlerini gösterir.

powershell ile yardır başkan yada varsa endpoint çözümü ordan ayıklarsın