Обычно вы должны использовать запрос wmi для просмотра журнала безопасности журнала событий.
Однако в XP нет идентификаторов событий блокировки (vista / win7 / 2008 имеет идентификаторы событий блокировки и разблокировки).
XP есть событие разблокировки, хотя и событие. Большинство людей не осознают, что событие разблокировки включает ОБА события входа / выхода (идентификаторы событий 528/538, которые происходят практически в одно и то же время). Тип входа будет EventType 7, и именно так вы говорите, что кто-то разблокирует рабочую станцию. Тип входа 7 (вход или выход из системы) является событием разблокировки.
Для Vista / Win7 / 2008 новый идентификатор события блокировки рабочей станции равен 4800, а обновленный способ определения события разблокировки - это идентификатор события 4801. Однако исходным журналом в ОС Vista является не журнал безопасности, а Microsoft. Windows-Security-Auditing log.
Если у вас Win7, вам повезло, и вам нужно просто написать запрос wmi. ХР, я не вижу хорошего способа сделать это, если вы не хотите попробовать простой.