@EMDEEEEE As others mentioned you need provide more context. If its for Windows Logs in Splunk, you can use below, Password reset event id's are 4723 and 4724 index=YOUR_INDEX sourcetype="WinEventLog:Security" (EventCode=4723 OR EventCode=4724)
| eval Action=case(EventCode=4723,"Password Change Attempt", EventCode=4724,"Password Reset")
| table _time user Account_Name Target_Account_Name Action host
| sort - _time Interactive & Non-interactive Successful logons are EventCode 4624. The Logon_Type field tells you the type. Interactive: 2 (console), 10 (remote desktop), 11 (cached) and rest you can normally mention as non-interactive Account Disabled - Use EventCode 4725 index=YOUR_INDEX sourcetype="WinEventLog:Security" EventCode=4725
| eval Action="Account Disabled"
| table _time Target_Account_Name user host Action
| sort - _time Regards, Prewin If this answer helped you, please consider marking it as the solution or giving a Karma. Thanks!
... View more