Без включеного аудита - никак, но тут возникает проблема при использовании события 4624 на котроллере домена, вместо имени ПК, будет только IP-адрес. Хорошо если удасться найти IP-адрес ПК, в событии регистрации компьютера в событии 4624. Обычно для этого пишут logon скрипты, которые пишут подобную информацию на сетевую шару, на портал, делегирование атрибута и т.д.
https://www.ultimatewindowssecurity....x?eventID=4624
Код:

Network Information:
Workstation Name:
Source Network Address: 10.42.1.161
Source Port: 59752