要完整记录共享文件操作,须先启用“审核对象访问”策略并为共享文件夹配置SACL:在secpol.msc中勾选“成功”和“失败”,再通过文件夹属性→高级→审核添加Everyone,应用至“此文件夹、子文件夹和文件”,勾选创建、删除、修改权限等操作及失败审核,最后在事件查看器中筛选事件ID 4663验证。

要让Windows 11事件日志完整记录谁在什么时候创建、修改、删除了哪些共享文件,必须先在本地安全策略中启用对象访问审核,并确保后续操作触发日志写入。
启用“审核对象访问”策略
按下 Win+R,输入 secpol.msc 回车,打开本地安全策略控制台。
在左侧面板依次展开「本地策略」→「审核策略」,找到「审核对象访问」项,双击打开。
勾选「成功」和「失败」两项——【只勾选其中一项会导致部分操作不被记录】,点击确定保存。
注意:该设置仅对策略启用后发生的操作生效,此前的文件操作不会补录到日志中。
为具体共享文件夹配置SACL(系统访问控制列表)
这一步不可跳过,否则即使启用了审核策略,日志里依然空空如也。
右键目标共享文件夹 → 「属性」→ 「安全」选项卡 → 点击右下角「高级」。
切换到「审核」选项卡 → 点击「添加」→ 在「选择用户或组」窗口中输入 Everyone → 点击「确定」。
在「应用于」下拉菜单中选择「此文件夹、子文件夹和文件」;在下方权限列表中,勾选你关心的操作类型,例如:
✔ 创建文件/写入数据
✔ 删除子文件夹及文件
✔ 修改权限
✔ 更改所有者
✔ 删除
【必须勾选“审核这些权限的失败尝试”才能捕获误删、越权访问等关键事件】
点击「确定」保存SACL设置,关闭所有属性窗口。
验证日志是否开始记录
打开「事件查看器」(运行 eventvwr.msc)→ 依次展开「Windows 日志」→「安全」。
在右侧「操作」面板点击「筛选当前日志」→ 在「事件ID」框中输入 4663 → 点击确定。
4663事件即“试图访问对象”,每条记录包含操作时间、账户名、对象路径、访问类型(如 DELETE、WRITE_DATA)、结果(成功/失败)。
现在对共享文件夹执行一次新建文本文件操作,刷新日志列表,应立即看到一条新4663事件。

















