O utilitário Procmon de O Windows Sysinternals é capaz de fazer registros abrangentes de todos os processos durante a inicialização, o logoff e o desligamento.
Para obter informações detalhadas, leia a Referência do administrador do Windows Sysinternals , seção 2, capítulo 4. Há uma subseção intitulada Inicialização de log, pós-logoff e atividade de desligamento na confiuguração do recurso de log de inicialização, que também registra quando nenhum usuário está logado e durante desligamento e inicialização.
Uma palavra de aviso: como ele registra tudo , ele gera arquivos de rastreamento muito grandes. Pode ser difícil analisá-lo, portanto, certifique-se de usar o filtro e destacar as opções criteriosamente.