Se você puder fazer alterações nas configurações de auditoria, este artigo deverá ser exatamente o que você está procurando:
Basicamente, você ativará a auditoria em seu serviço para eventos "iniciar" e "parar" bem-sucedidos - ou outros, se desejar. Estes serão então registrados no log de eventos de segurança.
Eu sugeriria a instalação do EventSentry Light para receber um alerta em tempo real quando isso acontecer, mas seu ambiente restrito provavelmente ganhou não permita isso. Espero que você tenha uma solução de monitoramento diferente que possa fazer isso. Disclaimer: Eu trabalho para o NETIKUS.NET.