Essa propriedade não é quem iniciou , mas quem deve iniciar como , ou seja, a conta em que será executada.
Acho que a melhor aposta para você aqui é o log de eventos, embora eu ache que ele só mostrará serviços que entraram parados e iniciaram estados por padrão.
O serviço normalmente será executado em SYSTEM ou NETWORK SERVICE ou outra conta do sistema, portanto, mesmo se você encontrar o processo executável, isso não conterá a resposta.
Em suma, isso é complicado. Eu acho que você pode precisar olhar para os recursos de auditoria no Windows. O fato de ser um serviço significa que, geralmente, será o sistema que o inicia, e não o usuário, de qualquer maneira.