Isso me parece uma atividade maliciosa, seja automatizada por um vírus ou feita por outra pessoa.
Eu tive uma chamada de emprego cerca de 6 meses atrás em um servidor que tinha algo parecido - só que estava desligando em vez de apenas fazer logoff, e descobriu-se que um hacker tinha adivinhado uma senha e conseguiu colocar um comando de shutdown -s em tarefas agendadas para acontecer a cada login.
Eu solucionei isso iniciando no modo de segurança, pois isso ignora praticamente tudo e executa Microsoft / Sysinternals Autoruns seguido por uma varredura AV completa.
O Autoruns me permitiu encontrar a tarefa que estava fazendo isso e excluí-la.
No entanto, eu fiz uma reinstalação completa na máquina depois de fazer o backup dos dados (e vasculhar completamente) uma vez que uma máquina é hackeada (não apenas um alvo de um vírus aleatório), você nunca sabe o que resta lá .
Isto pode ser fácil de remover pelo método que eu disse acima, e você pode ser capaz de consertá-lo, no entanto se confiar no sistema ou não novamente é com você! ... Se você tiver apenas alguns arquivos, pode ser melhor fazer o que você disse e fazer backup dos dados e fazer uma reinstalação.
EDITAR
Eu sei que você disse que o modo de segurança não funcionou para você, no entanto, minha resposta abrange algumas informações básicas de um problema semelhante com o qual lidei. Espero que dê alguma informação de fundo, mas se o modo de segurança realmente não funciona para você, eu iria olhar para usar um disco de boot AV se você não quiser fazer uma reinstalação, caso contrário, fazendo como você disse e fazer backup de seus dados a partir do zero é provavelmente o melhor.
Por fim, é possível que este não seja um vírus, mas um arquivo de sistema corrompido e que explicaria por que isso está acontecendo também no modo de segurança. Por causa disso, a reinstalação é provavelmente o melhor.