Existe outra ferramenta (nova) da Sysinternals chamada sysmon , ela é executada como um serviço e registra cada início de processo incluindo sua linha de comando e seu processo pai para o log de eventos do Windows.
Ele também registra outras coisas, como acesso de gravação de arquivos e até mesmo conexões de rede, mas você pode desativá-las.
Estou executando o serviço há alguns meses e é interessante ver todos os processos iniciados ao longo do tempo.