4740 Security log · Account Management medium severity medium volume

Windows Event ID 4740 — A user account was locked out

Account locked out after too many failed attempts. CallerComputerName=source machine, TargetUserName=locked account.

Why event 4740 matters

Multiple accounts locked from same CallerComputerName = password spray in progress. Single account repeatedly locked = targeted brute force. Mass lockouts (>10 accounts in <5 min) = automated spray or worm propagation.

How to detect it

Alert: >3 accounts locked within 10 min from same CallerComputerName. Alert: lockout of any admin or service account. Correlate CallerComputerName with 4625 events. Lockout storms (>10 accounts in <5 min) = active attack.

Log source
Security
Advanced Audit Policy — enable the 'Account Management' subcategory (Success and/or Failure).
Fields to pivot on
TargetUserNameSubjectUserNameCallerComputerName

MITRE ATT&CK mapping

Tactic Technique
Credential Access Brute Force (T1110)

Detection queries

Starting points — adapt the log source, projected fields and thresholds for your environment.

Sigma rule
title: Account Lockout Spike
status: stable
description: Multiple account lockouts from same source — possible password spray
author: theadminstack.com
date: 2026/05/16
logsource:
    product: windows
    service: security
detection:
    selection:
        EventID: 4740
    condition: selection | count() by CallerComputerName > 3
falsepositives:
    - Misconfigured service with wrong credentials
level: high
tags:
    - attack.credential_access
    - attack.t1110
Sentinel / Defender KQL
SecurityEvent
| where EventID == 4740   // A user account was locked out
| project TimeGenerated, Computer, TargetUserName, SubjectUserName, CallerComputerName
| sort by TimeGenerated desc
Splunk SPL
index=* sourcetype="WinEventLog:Security" EventCode=4740
| stats count earliest(_time) as first_seen latest(_time) as last_seen by ComputerName
| sort - count   `# A user account was locked out — add EventData fields: TargetUserName, SubjectUserName, CallerComputerName`
Hunt event 4740 in Sentinel/Defender →
Build a KQL query for this event in the KQL Query Builder.
Search all event IDs →
Open the interactive Windows Event ID lookup.

Related Account Management events

4720 A user account was created 4722 A user account was enabled 4723 An attempt was made to change an account's password 4724 An attempt was made to reset an account's password 4725 A user account was disabled 4726 A user account was deleted 4728 A member was added to a security-enabled global group 4729 A member was removed from a security-enabled global group 4730 A security-enabled global group was deleted 4731 A security-enabled local group was created 4732 A member was added to a security-enabled local group 4733 A member was removed from a security-enabled local group

Frequently asked questions

What is Windows Event ID 4740?

A user account was locked out. Account locked out after too many failed attempts. CallerComputerName=source machine, TargetUserName=locked account.

Which log records event 4740?

Event 4740 is written to the Security channel by Microsoft-Windows-Security-Auditing. Advanced Audit Policy — enable the 'Account Management' subcategory (Success and/or Failure).

What MITRE ATT&CK techniques map to event 4740?

Event 4740 is associated with: Brute Force (T1110).

How do you detect activity around event 4740?

Alert: >3 accounts locked within 10 min from same CallerComputerName. Alert: lockout of any admin or service account. Correlate CallerComputerName with 4625 events. Lockout storms (>10 accounts in <5 min) = active attack.