Als IT-Experte mit langjähriger Praxis im Systemsicherheitsbereich weiß ich, wie wichtig es ist, die Nutzungshistorie Ihres Computers zu überwachen – besonders in geteilten Umgebungen wie Haushalten oder Wohngemeinschaften. Unbefugter Zugriff kann Ihre Privatsphäre gefährden. Glücklicherweise protokollieren Betriebssysteme detailliert Starts und Herunterfahrten. In diesem Leitfaden zeige ich Ihnen bewährte Methoden für Windows 10, macOS und Linux, um den genauen Zeitpunkt des letzten Herunterfahrens zu ermitteln. So erkennen Sie schnell, ob Ihr PC in Ihrer Abwesenheit genutzt wurde.
Wir basieren auf offiziellen Systemprotokollen und bewährten Tools. Die Schritte sind einfach und zuverlässig – ich habe sie in unzähligen Support-Szenarien getestet.
Letzten Herunterfahrzeitpunkt unter Windows 10 prüfen
Windows speichert umfassende Ereignisprotokolle, die Starts, Herunterfahrten und Wake-ups protokollieren. Mit der Ereignisanzeige oder der Eingabeaufforderung finden Sie präzise Zeitstempel – ideal, um unbefugte Nutzung nachzuvollziehen.
Überprüfung mit der Ereignisanzeige
Folgen Sie diesen Schritten:
- Öffnen Sie das Startmenü.

- Geben Sie „Ereignisanzeige“ ein und drücken Sie Enter.

- Doppelklicken Sie links auf „Windows-Protokolle“.

- Klicken Sie rechts auf „System“ und wählen Sie „Aktuelles Protokoll filtern…“.

- Im Filterfenster wählen Sie unter „Ereignisquellen“ „Power-Troubleshooter“ aus und klicken OK.

Im mittleren Bereich sehen Sie die neuesten Ereignisse in chronologischer Reihenfolge. Vergleichen Sie die Zeitstempel mit Ihrer letzten Nutzung. Klicken Sie auf Einträge für Details im unteren Bereich.
Ergänzen Sie dies durch Überprüfung von Browserverlauf und kürzlichen Dateien für ein vollständiges Bild.
Mithilfe der Eingabeaufforderung
Schnell und direkt:
- Startmenü öffnen, „cmd“ eingeben.

- Befehl eingeben: wevtutil qe system /q:*[System[(EventID=1074)]] /rd:true /f:text /c:1 und Enter drücken.

Event-ID 1074 markiert Herunterfahrten – der Befehl liefert den letzten Eintrag.
Mithilfe von Windows PowerShell
Für PowerShell-Nutzer:
- Startmenü: „powershell“ eingeben und öffnen.

- Befehl: Get-WinEvent -FilterHashtable @{logname='System'; id=1074} | Format-Table -wrap und Enter.

Dies filtert und tabelliert Event-ID 1074-Ereignisse übersichtlich.
Letzten Abschaltzeitpunkt unter macOS prüfen
Auf macOS nutzen Sie die Konsole-App für Wake-up-Protokolle – weniger granular als Windows, aber ausreichend für Verdachtsfälle.
- Spotlight: „Konsole“ suchen und öffnen.
- In der linken Seitenleiste „kernel.log“ auswählen (falls nicht sichtbar: „Protokollliste anzeigen“ und /private/var/log erweitern).
- Suche: „Aufwachgrund:EC.LidOpen“ eingeben.
Die Liste zeigt Wake-ups bis zu zwei Wochen zurück. Scrollen Sie und vergleichen Sie mit Ihrer Nutzungshistorie. Prüfen Sie ergänzend Browser und Apps.
Letzten Herunterfahrzeitpunkt unter Linux ermitteln
Bei den meisten Distributionen ähnlicher Prozess über das Terminal.
- Terminal öffnen.

- Befehl: last -x shutdown | head -1 und Enter.

Dies gibt den letzten Shutdown-Eintrag aus dem Protokoll.
Erweiterter Schutz: Anti-Diebstahl-Apps
Für Beweise empfehle ich Anti-Diebstahl-Software. Diese läuft diskret im Hintergrund, protokolliert Aktivitäten und kann Webcam-Fotos machen – perfekt zur Konfrontation.
Haben Sie schon mal unbefugten Zugriff vermutet? Teilen Sie Ihre Erfahrungen in den Kommentaren!