6005 muestra el inicio de los eventos de registro, pero supongo que también aparecerá en caso de reinicios, es decir, Windows no hace una diferencia entre un "inicio completo" o un reinicio en caliente.
Si el propósito es buscar solo el primer inicio y el último cierre, uno tiene que eliminar cualquier entrada doble 6005.
Conmigo, la identificación del evento 12 es la primera y la identificación del evento 13 es la última.
12: No se pudo encontrar la descripción del Id. De evento (12) en Origen (Microsoft-Windows-Kernel-General). El componente que provoca este evento no está instalado en la computadora o la instalación está dañada. Puede instalar o reparar el componente o intentar cambiar el Servidor de descripción.
13: No se pudo encontrar la descripción del Id. De suceso (13) en Origen (Microsoft-Windows-Kernel-General). El componente que provoca este evento no está instalado en la computadora o la instalación está dañada. Puede instalar o reparar el componente o intentar cambiar el Servidor de descripción.
La siguiente información se incluyó con el evento (cadenas de inserción): 2012-12-25T18: 23: 26.070181000Z
PD: Aparte de eso, tengo una serie de casos en los que se registraron unos 6005, pero no 6006 a continuación. Uno tiene que agregar manualmente el cierre de sesión real basado en, por ejemplo, la última entrada del registro de eventos de ese día.