在 Windows 环境中,如何找出哪个进程删除了文件?

在 Windows 环境中,如何找出哪个进程删除了文件?

我使用 AllwaySync 在连接到 Windows 计算机的两个外部驱动器之间同步大量音乐文件。最近,其中一个驱动器上的数千个文件被删除,我想确定原因。有没有办法确定哪个进程导致了删除?我通过查看 AllwaySync 高级日志知道事件发生的大致日期和时间。

答案1

抱歉,事后你不能这么做。

不过,它还可以捕获并记录未来的删除。关键词是“审计”,Windows 全面支持审计所有类型的事件,包括文件删除。有多种方法可以启用此功能,例如这里

或者,你可以使用微软的进程监控实时监控所有系统活动并设置其过滤器以仅显示文件删除。

相关内容