記錄Windows下檔案操作記錄
阿新 • • 發佈:2019-02-17
在Windows下,有時會遇到有些檔案或者資料夾丟失的問題,不知道是誰,什麼時候,哪個程式把檔案或者資料夾刪除。特別是開發者遇到自己用於儲存的檔案丟失,不知是自己程式導致還是其他程式或者病毒導致。此時採用下面的方法,可以使用Windows日誌,記錄檔案或者資料夾的操作記錄。
一設定通過啟用資料夾的稽核和稽核策略就能夠記錄相應的日誌,具體步驟如下:
1. 確保盤的格式為NTFS。
選擇磁碟(如C盤),右擊屬性,如圖:
2. 右擊想要監測的資料夾(如C:\Users\G.Ward\Desktop\Test),點選安全>>高階,
在“稽核”選項卡下,點選“新增”,加入
3. 開始>>執行>>gpedit.msc,計算機配置-Windows設定--安全設定-本地策略--稽核策略-稽核物件訪問,中啟用成功和失敗
4. 如果刪除了檔案或者資料夾,系統日誌檢視器裡面會有相應的記錄。
二檢視刪除日誌
右擊計算機>>管理>>系統工具>>事件檢視器>>Windows日誌>>安全,點選查詢,輸入檔案或資料夾名(如qwe.txt),即可檢視到關於檔案或者資料夾(如qwe.txt)的操作記錄,如下圖
雙擊檢視該條資訊,如圖: