Postagem antiga, mas acabei de ter e trabalhei com o mesmo problema e não obtive sucesso com a solução aceita.
@matze me fez pensar sobre o back-end do processo de política de auditoria. Eu encontrei o seguinte artigo que expôs o processo em detalhes maravilhosos (eu recomendo a leitura):
Em revisão, descobri que o arquivo %systemroot%\system32\grouppolicy\machine\microsoft\windows nt\audit\audit.csv
estava sendo atualizado corretamente, mas o arquivo %systemroot%\security\audit\audit.csv
tinha um registro de data e hora de anos atrás.
Ao observar as propriedades, c:\windows\security\audit\audit.csv
foi definido como somente leitura, o que aparentemente impedia que o sistema operacional atualizasse o arquivo.
Para resolver, fiz o seguinte:
- removi o atributo "somente leitura"
- Usou o GPEdit para exportar as configurações da Política de auditoria avançada e definir manualmente tudo para não configurado.
- Usado
Auditpol /backup /file:<file>
para fazer um backup da Auditpol
- Usado
auditpol /clear
para limpar o Auditpol
-
Gpupdate /force
-
auditpol /get /category:*
para garantir que tudo foi limpo
- Reimportou as configurações da Política de auditoria avançada no GPEdit
-
Gpupdate /force
-
auditpol /get /category:*
para garantir que tudo foi configurado corretamente novamente
Para confirmar a correção, fiz uma alteração em uma configuração em GPEDIT, gpupdate novamente, auditpol / get novamente. A mudança apareceu corretamente.