IMHO, a melhor maneira de fazer isso, dadas as restrições que você mencionou, é eventtriggers.exe .
Você cria um gatilho para o evento que deseja monitorar, que chama um script de correspondência de algum tipo.
Veja este excelente artigo para mais detalhes.
e o artigo de technet .