win11不提供剪贴板访问审计日志,但可通过任务管理器筛查含clip/clipboard字样的进程、powershell检测可访问剪贴板的主窗口、procmon捕获clipboard相关api调用、设置中查看已授权uwp应用、事件查看器筛选clipsvc异常事件来定位监听程序。

Win11系统本身不提供“谁刚读取过剪贴板”的实时审计日志,但可通过进程行为监控与权限溯源定位正在主动访问剪贴板的软件——这正是排查剪贴板被偷看的关键路径。
用任务管理器快速筛查活跃剪贴板监听进程
按下 Ctrl + Shift + Esc 打开任务管理器 → 切换到“详细信息”选项卡 → 点击“名称”列排序 → 找出所有含 ditto、copyq、clip、clipboard 字样的进程。这些极大概率是剪贴板增强工具,它们必须持续监听剪贴板变更才能工作。
右键任一可疑进程 → 选择“打开文件所在位置” → 观察其安装目录是否为非系统路径(如 C:\Program Files\Ditto\ 或 %AppData%\CopyQ\)。若确认是第三方剪贴板管理器,它就在“看”你的剪贴板。
注意:【系统进程如 explorer.exe、svchost.exe 不会直接显示剪贴板监听行为,但若其子线程被挂钩,需用更深层工具检测】。
用 PowerShell 查看当前注册了剪贴板监听器的窗口句柄
以管理员身份运行 PowerShell → 输入以下命令并回车:
Get-Process | Where-Object { $_.MainWindowHandle -ne 0 } | ForEach-Object { $h = $_.MainWindowHandle; try { if ([System.Windows.Forms.Clipboard]::ContainsText()) { Write-Host "$($_.ProcessName) ($h)" -ForegroundColor Green } } catch {} }
该命令无法直接列出监听器,但能暴露哪些进程的主窗口正处于可访问剪贴板状态。真正有效的监听行为往往伴随 SetClipboardViewer 或 AddClipboardFormatListener API 调用,普通 PowerShell 无法捕获——需转向专业工具。
用 Process Monitor 实时捕获剪贴板 API 调用
第一步:从微软官网下载 Process Monitor(ProcMon),解压后以管理员身份运行。
第二步:点击菜单栏“Filter” → “Filter…” → 新建过滤器:
① 第一行:Operation → is → RegQueryValue → 勾选“Include”;
② 第二行:Path → contains → Clipboard → 勾选“Include”;
③ 第三行:Operation → is → ReadFile → 勾选“Include”;
④ 点击“Add” → “OK”启用过滤。
第三步:在 Filter 面板右侧点击“Clear”清空历史 → 此时立即复制一段文字(如 Ctrl+C 复制“test”)→ 回到 ProcMon 界面,观察新出现的条目中“Process Name”列出现的非系统进程名(如 Ditto64.exe、PowerToys.exe、LogitechOptions.exe)——这些就是正在通过注册表或文件接口探测剪贴板状态的程序。
第四步:双击任意一条记录 → 切换到“Stack”标签页 → 查看调用栈最顶层的模块名(如 ditto.dll、LogiLwf.dll)。这就是实际执行剪贴板访问的动态库,可据此反向定位软件来源。
检查已授权访问剪贴板的桌面应用
打开“设置” → “隐私和安全” → “隐私” → 向下滚动并点击“剪贴板”。
页面中会列出所有明确申请并获得用户授权的桌面应用(如 Microsoft Edge、Notion、Obsidian),它们可在前台运行时读取剪贴板内容。
注意:【此列表仅反映 UWP/现代应用的声明式权限,传统 Win32 程序(如微信、QQ、Chrome 插件)不在此列,但仍能无提示调用 API】。
用 Windows 事件查看器筛查异常剪贴板服务活动
按 Win+R 输入 eventvwr.msc → 展开“Windows 日志” → “系统”。
在右侧操作面板点击“筛选当前日志” → 在“事件来源”下拉框中输入 ClipSVC → 点击“确定”。
若看到 ID 为 1001 的事件(“剪贴板服务启动失败”)或 ID 为 1003 的事件(“剪贴板历史记录被外部进程强制清除”),说明有非系统进程主动干预了剪贴板服务生命周期——这类行为常见于杀毒软件或优化工具。
双击该事件 → 查看“详细信息”选项卡下的“事件数据”部分,其中 Param1 字段通常包含触发操作的进程名(如 “McAfeeEndpointSecurity.exe” 或 “AdvancedSystemCare.exe”)。











