O Wireshark pode ser iniciado a partir da linha de comando. Então você acabou de criar uma tarefa agendada que irá iniciá-lo na inicialização.
Argumentos das linhas de comando para o wireshark: link
Além disso, você também pode fazer o espelhamento de porta a partir do switch em outra porta para coletar dados.
Dependendo de como o tráfego da rede é feito, você pode usar o monitor de processo da Sysinternals. Pode registrar atividade desde inicializar diretamente (opção em ferramentas). O tráfego da rede é registrado se estiver usando o windows api. Certifique-se de "descartar a entrada filtrada" e de registrar apenas a rede.
Quando você iniciar novamente a ferramenta, ela detectará e solicitará a recuperação das entradas registradas.