A melhor opção é configurar a diretiva de auditoria de segurança avançada e o windows irá registrar seus eventos sobre:
e muitos outros que podem ser úteis para você.
Depois disso, você poderá analisar , coletar e geralmente fazer com esses registros tudo o que você achar adequado.
Se você quiser que algo seja executado, poderá sempre configurar um agendador de tarefas que seja executado no registro de um determinado evento no log de eventos do Windows: quando o disparador de tarefas agendadas de configurações você pode selecionar para iniciar a tarefa "quando um evento específico é registrado" . Simplesmente selecione Segurança log e 4779 eventid.