需组合启用NTFS最后访问时间戳、对象访问审核策略及SACL:一、运行fsutil behavior set disablelastaccess 0并重启;二、通过gpedit.msc启用“审核对象访问”策略并执行gpupdate /force;三、为目标文件夹添加SACL,指定用户及审计操作类型。
要让ntfs文件系统记录对文件或文件夹的修改操作(如创建、删除、写入、重命名等),需组合启用三类机制:ntfs最后访问时间戳、对象访问审核策略、以及目标对象的sacl(系统访问控制列表)。单独开启任一环节都无法生成完整可查的审计日志。
启用NTFS最后访问时间戳
这是基础支撑,确保系统能识别“被访问”行为。默认在Win11中是禁用的,需手动开启:
- 以管理员身份运行命令提示符或PowerShell
- 执行命令:fsutil behavior set disablelastaccess 0
- 重启电脑使设置生效
- 验证:运行 fsutil behavior query disablelastaccess,返回 0 表示已启用
配置组策略启用对象访问审核
仅开启时间戳不会产生安全日志,必须通过组策略告诉系统“哪些访问要记下来”:
- 按 Win + R,输入 gpedit.msc 打开本地组策略编辑器
- 导航至:计算机配置 → Windows设置 → 安全设置 → 本地策略 → 审核策略
- 双击 审核对象访问,勾选 成功(建议也勾选 失败,便于排查越权尝试)
- 再进入:计算机配置 → Windows设置 → 安全设置 → 高级审核策略配置 → 系统审核策略 → 对象访问
- 双击 对象访问,勾选 配置用于审核对象访问的全局对象访问审核
- 执行 gpupdate /force 刷新策略
为目标文件夹/文件添加SACL
SACL才是决定“具体对谁、审什么操作”的关键配置,它绑定在每个对象上:
- 右键目标文件夹 → 属性 → 安全 选项卡 → 高级
- 切换到 审核 选项卡 → 添加
- 点击 选择主体,输入用户或组名(如 Everyone 或特定账号)→ 确定
- 在下方权限列表中,勾选需要审计的操作类型,例如:
✓ 创建文件/写入数据
✓ 删除子文件夹及文件
✓ 写入属性
✓ 删除
✓ 修改(含读取+写入+删除等综合操作) - 下方两个复选框:仅应用于此容器中的对象和/或容器 按需勾选,控制是否向下继承
- 点击确定保存
查看与验证审计日志
完成上述配置后,相关操作才会写入Windows安全日志:
- 打开 事件查看器 → Windows日志 → 安全
- 筛选事件ID:4663(对象访问事件),该事件会明确记录操作类型(如WriteData)、对象路径、发起用户、时间戳
- 若想看到更细粒度动作(如“重命名”或“截断”),需确认SACL中已启用对应特殊权限,并注意USN更改日志(非安全日志)不提供用户上下文,仅作文件系统一致性用途


















