Procure no Visualizador de eventos do Windows, dentro do log de segurança.
Você encontrará eventos de "Auditoria de Sucesso" (ID: 4624); Olhe através dos "Logon" na coluna Task Category, para determinar quem está se conectando no (s) horário (s) em questão.
A entrada do evento deve mostrar o login do usuário e o IP do qual eles estão se conectando. Aqueles com "Logon Type: 3" significa que era uma conexão de rede, que é o tipo de login que o Compmgmt.msc de um computador remoto usaria.
Tenha em mente que nem todo "tipo de logon: 3" é compmgmt.msc; poderia ser qualquer tipo de conexão de rede que exigisse logon. daí porque você vai querer usar o (s) horário (s) de ocorrência para reduzi-lo.