尊敬的 rn zhao,
你好!欢迎来到 Microsoft 社区。
我明白您需要检查您的文件是否被打开过或者被拷贝过。
但是遗憾的是,如果您没有专门设置过任何策略或者使用第三方软件来专门监测这些。您可能没有办法来检查这些信息。
您可以检查的是,文件的修改时间,复制/剪切板的历史记录(WIN + V)等(在Windows10上重启之后消失)。
实际上这些也无法直接帮您直接判断是否存在打开文件、复制粘贴的行为。因为这不会修改文件的“修改时间“和”访问时间“。
关于您提到的事件查看器,它本身并不会直接显示“文件被打开或拷贝”的详细信息。
如果您需要它显示访问信息,需要开启指定的策略和配置权限等。
如果您需要,参考以下步骤来开启(建议提前看一下效果图再考虑这个):
(Windows家庭版默认没有“组策略编辑器”,但是您可以手动安装它)
启用文件审核:
要记录文件访问事件,首先需要在计算机上启用文件审核。本地组策略编辑器在专业版:
1. 按下 Win + R,打开运行窗口,输入 gpedit.msc,按 Enter,打开 本地组策略编辑器。
2. 在 本地组策略编辑器 中,依次选择:
计算机配置 → Windows 设置 → 安全设置 → 高级审核策略配置 → 对象访问审核。
3. 双击 “对象访问”,打开“审核文件系统”,配置为 成功。双击“全局对象访问”,打开“文件系统”,点击配置,添加您需要监视的主体(账户名),也可以添加“Everyone”。
4. 单击 应用和确定等,然后关闭组策略编辑器。
设置文件夹或文件审核策略:
接下来,您需要为要监控的文件或文件夹启用审核策略:
1. 找到您想监控的文件或文件夹,右键点击并选择 属性。
2. 选择 安全 标签页,然后点击 高级。
3. 在高级设置窗口中,点击 审核 标签页。
4. 点击 添加,选择要审核的用户或组(比如“Everyone”),然后设置审核的权限(如“读取”或“修改”)。
5. 点击 确定 保存设置。
之后对于启用了此策略的文件夹,事件查看器会记录文件访问事件。事件查看器 > Windows日志 > 安全。查找ID为4663的事件。
4663:这是文件访问的审核日志。它记录了文件或文件夹的访问尝试。
5145:网络共享访问的日志。如果文件通过共享文件夹访问,它将记录文件是否被其他计算机访问。- 4656:表示对象(如文件或文件夹)已被请求访问。
这里是相关图片:
此外,您也可以考虑使用一些第三方的软件或者工具来监控您的文件系统。它们可能更方便,操作更简单,并且功能更强大。
以上是我关于此问题的认识。如果您希望获取关于这方面更高级的方法,您可能需要到 Microsoft Learn 上来发布此问题。那里有更多的专家,可能为您提供更完整的答案。
值得一提的是,如果您的电脑设有密码,并且其他人不清楚您其中账户的密码,那么很难直接进到您的系统。
希望以上信息对您有所帮助。
Best Wishes
Pyke.D | Microsoft Community Support Specialist