Добро пожаловать в переполнение стека!:)
Ответ на ваш вопрос состоит в том, чтобы использовать запрос, подобный показанному ниже.
Event | where EventID == "1074" and Computer == "VMNAME" | project UserName, Computer
Но для рабочей области Log Analytics для отслеживания такого рода системных событий необходимо убедиться, чточто «системное» имя журнала событий добавляется в дополнительных настройках рабочей области анализа журнала, как описано здесь .
Надеюсь, это поможет !!Ура !!:)