A cada poucas horas, né? Hmm ... parece atualização da Diretiva de Grupo.
Parece que você tem um GPO substituindo a política de segurança local.
Execute o conjunto de diretivas resultante (RSoP) em um dos computadores do servidor afetados e veja se você vê um GPO fazendo algo com a atribuição de direitos de usuário "Logon as a Service". Meu palpite é que você faz.
Altere o GPO para incluir as contas que precisam do direito ou altere o escopo do GPO para não se aplicar a esses computadores.