win10 开启本地审核策略,专业版可以从 secpol.msc 或 gpedit.msc 进入“本地策略 > 审核策略”。常用项是审核登录事件、对象访问和账户登录事件,开启后再到事件查看器检查安全日志。
打开本地安全策略
按 Win + R 输入 secpol.msc,打开“本地安全策略”。左侧依次展开“安全设置 > 本地策略 > 审核策略”,不要和高级安全防火墙策略混在一起。

勾选成功和失败
双击需要记录的审核项,比如“审核对象访问”或“审核登录事件”,勾选“成功”和“失败”,再点“应用”。只勾成功会漏掉失败登录或被拒绝访问记录。

到安全日志验证
打开“事件查看器 > Windows 日志 > 安全”,查看是否出现“审核成功”或相关事件 ID。没有记录时,先确认策略已应用,再执行一次登录、访问文件或管理员操作触发事件。


















