Skip to content

The audit log at /audit is an append-only record of every authentication and admin event.

Reading the log

Each row shows:

  • Time - HH:MM:SS in server local time
  • Event - dotted code like login.success or totp.failed. For sign-in events, hovering shows the method used: Password, Passkey, Email OTP, TOTP, SSO, Trusted device, Social, or QR code.
  • User - avatar and display name, or email if no name is set. Hovering shows the email address.
  • App / Site - what was signed into: the OIDC client's name, or the hostname of a ForwardAuth protected site
  • Detail - additional context, e.g. failure reason or changed field
  • IP - originating IP address

Filtering

Kind chips - All / Success / Warn / Fail / Info

Event type chips:

  • auth - login, OTP, TOTP, passkey, password events
  • admin - admin panel actions (including admin logins)
  • oidc - OIDC token events

Date range - Today / 7 days / 30 days / 90 days / All (default: 30 days)

Search - filters by event code, email, IP, or detail text. The filter icon on any row sets the search to that event.

Retention

Set a retention period in Settings - Audit log. Events older than the configured number of days are deleted automatically (runs on startup and once per day). Set to 0 to keep all events forever. Default is 90 days.

Event reference

Auth events

EventKindDescription
login.successokSign-in completed. The detail column holds the method: password, passwordless, sso, or trusted-device
login.failureerrWrong password or unknown email
login.passkeyokUser authenticated via passkey
login.socialokUser authenticated via a social provider
login.qrokUser authenticated by scanning a QR code
login.handoffokAn existing sign-in reached a protected site on another domain
forwardauth.deniederrA signed-in user was refused by a site's access policy
otp.sentinfoEmail OTP dispatched
otp.verifiedokEmail OTP accepted
otp.failederrWrong OTP code
totp.enrolledokAuthenticator app enrolled
totp.verifiedokAuthenticator code accepted
totp.failederrWrong authenticator code
totp.recovery_usedwarnRecovery code consumed
totp.revokedwarnTOTP enrollment removed
passkey.registeredokNew passkey added
passkey.revokedwarnPasskey removed
password.changedokPassword updated
password.reset_requestedinfoReset link sent
password.reset_completedokPassword reset via link
password.reset_invaliderrInvalid or expired reset token used
session.revokedwarnSession terminated

Admin events

EventKindDescription
admin.loginokAdmin signed in with password
admin.login.passkeyokAdmin signed in with passkey
admin.login_failederrAdmin login attempt failed
admin.logoutinfoAdmin signed out
admin.password_setwarnAdmin set a user's password directly
user.createdokNew user account created
user.disabledwarnAccount disabled
user.enabledokAccount re-enabled
user.deletedwarnUser account permanently deleted