O sistema é desativado pelo filtro padrão (excluir eventos do sistema). Exclua o filtro e esses eventos serão exibidos.
Observo algumas vezes uma diferença entre Procmon e Netmon. O Procmon não mostra alguns eventos de rede do udp / tcp.
Aqui um exemplo:
net use * \test12345.domain.local\test
mostra no netmon:
mostraemprocmon:
Por que a comunicação do serviço de nomes netbios (: 137) está faltando no procmon?
(Eu testei em vários PCs Windows virtuais e físicos como W2008R2, W7, W2008)
Filmado no escuro. use o psexec para executar proc Mon como localsystem.