4689 Security log · Detailed Tracking info severity very-high volume

Windows Event ID 4689 — A process has exited

Process terminated. ProcessName and ExitCode are key.

Why event 4689 matters

Short-lived processes created then immediately terminated may indicate payload execution. Use 4688+4689 pairs to compute process lifetime.

How to detect it

No standalone alerting. Calculate process lifetimes for forensic timelines. Filter for processes identified as malicious via 4688.

Log source
Security
Advanced Audit Policy — enable the 'Detailed Tracking' subcategory (Success and/or Failure).
Fields to pivot on
ProcessNameSubjectUserNameStatus

Detection queries

Starting points — adapt the log source, projected fields and thresholds for your environment.

Sentinel / Defender KQL
SecurityEvent
| where EventID == 4689   // A process has exited
| project TimeGenerated, Computer, ProcessName, SubjectUserName, Status
| sort by TimeGenerated desc
Splunk SPL
index=* sourcetype="WinEventLog:Security" EventCode=4689
| stats count earliest(_time) as first_seen latest(_time) as last_seen by ComputerName
| sort - count   `# A process has exited — add EventData fields: ProcessName, SubjectUserName, Status`
Hunt event 4689 in Sentinel/Defender →
Build a KQL query for this event in the KQL Query Builder.
Search all event IDs →
Open the interactive Windows Event ID lookup.

Related Detailed Tracking events

4688 A new process has been created

Frequently asked questions

What is Windows Event ID 4689?

A process has exited. Process terminated. ProcessName and ExitCode are key.

Which log records event 4689?

Event 4689 is written to the Security channel by Microsoft-Windows-Security-Auditing. Advanced Audit Policy — enable the 'Detailed Tracking' subcategory (Success and/or Failure).

How do you detect activity around event 4689?

No standalone alerting. Calculate process lifetimes for forensic timelines. Filter for processes identified as malicious via 4688.