Os eventos de desligamentos estão localizados no log de eventos do sistema (Evento 1074).
Você pode filtrar por Fonte: USER32 Se você está executando o Windows 2003 e especificar um motivo, ele também será logado a descrição. Deve ser algo como isto:
Tipo de evento: informações Origem do evento: USER32 Categoria do evento: nenhuma ID do Evento: 1074 Data: 14/12/2005 Hora: 1:31:52 PM Do utilizador: Computador: Descrição: O processo winlogon.exe iniciou o reinício do computador em nome do usuário pelo seguinte motivo: Não título por este motivo pode ser encontrado Código de Razão: 0x800000ff Tipo de desligamento: reiniciar Comentário: