O comando abaixo carrega o log de eventos, mostrando informações de conexão do terminal service, exibindo usuário e IP.
No executar do Windows digite:
%SystemRoot%\System32\Winevt\Logs\Microsoft-Windows-TerminalServices-LocalSessionManager%4Operational.evtx