from Windows Internals
By default, Procmon starts in basic mode and omits certain file system operations from being displayed including
- I/O to NTFS metadata files
- I/O to the paging file
- I/O generated by the System process
- I/O generated by the Process Monitor Process.
Para capturar o acesso de arquivos recebidos pela rede, você precisa visualizar a E / S gerada pelo processo do Sistema. Para poder ver isso, mude o Procmon para o Modo Avançado usando o menu Filter -> Enable Advanced Output
.