要让windows记录文件或文件夹删除操作,必须同时启用审核策略并为具体对象配置sacl:先在组策略中启用“审核文件系统”,再为文件/文件夹设置含“删除”权限的sacl,事件记录于安全日志中id 4660等。
要让 windows 记录对文件或文件夹的删除操作,关键不是在“文件管理”界面里设置,而是通过审核策略 + 对象 sacl组合配置。单独开启审核策略不会生效,必须同时为具体文件/文件夹设置系统访问控制列表(sacl)才能触发日志记录。
启用对象访问审核策略
这是前提,告诉系统“我要审哪些事”:
- 打开组策略编辑器(gpedit.msc 或域环境中的 GPMC)
- 定位到:计算机配置 → Windows 设置 → 安全设置 → 高级审核策略配置 → 对象访问
- 启用:审核文件系统(勾选“成功”和“失败”)
- 注意:若使用传统审核策略路径(安全设置 → 审核策略 → 审核对象访问),需确保“强制审核策略替代功能”已禁用,否则高级策略不生效
为具体文件或文件夹添加删除相关的 SACL
策略只定义“审什么”,SACL 才指定“对谁、审什么动作”:
- 右键目标文件或文件夹 → “属性” → “安全”选项卡 → “高级” → 切换到“审核”选项卡
- 点击“添加” → 选择主体(如 Everyone 或特定用户/组)
- 在“应用于”中选准范围(例如“此文件夹、子文件夹和文件”)
- 勾选要审计的权限:删除、删除子文件夹和文件(删除文件夹时需要)、修改权限(防止绕过)
- 确认后,系统会将这些条目写入该对象的 SACL
查看和筛选删除事件
事件记录在“Windows 日志 → 安全日志”中,主要对应以下事件 ID:
- 4660:对象被删除(含文件、文件夹、注册表项等)
- 4663:尝试访问对象(含删除请求,当未启用 4660 时可能作为替代出现)
- 4656:句柄请求(含删除前的打开操作,辅助溯源)
可在事件查看器中用筛选器快速定位,例如:Event ID is 4660,并检查“Subject”(执行者)、“Object Name”(被删路径)、“Process Name”(调用进程)等字段。
注意事项
避免常见误区:
- 仅开启“审核对象访问”策略但没设 SACL → 不会产生任何日志
- 对父文件夹设了 SACL,但子项继承被禁用 → 删除子项不会被记录
- 使用移动设备或云同步客户端删除 → 可能走不同协议,未必触发本地文件系统审核
- 大量文件批量删除会产生密集日志,建议按需启用,避免日志溢出











