Talvez você possa incentivar seu administrador a usar boas práticas de registro. A Tela do Gnu faz isso muito bem. Ele acrescenta um pouco mais de funcionalidade do que você está procurando, e também tem a capacidade de alternar o registro, para que ele possa desligá-lo, se ele desejar. Ele não tem a funcionalidade de reprodução, mas pode ser parte de uma solução, pois ele rastreia a maioria das entradas e saídas quando o registro está ativo.
No seu caso de uso, você desejaria adicionar deflog on
ao arquivo screenrc para ter o novo padrão do Windows com o logon.
Isso tem a desvantagem de poder ser comutado pelo seu usuário.
Você pode realizar o monitoramento de arquivos usando Monit , que assiste às somas de verificação de alterações nos arquivos e também pode verificar as condições de vários serviços. Combine isso com algo como um rsync em um cronjob (desde que você deve ter algo assim de qualquer maneira) e você tem uma idéia bastante sólida de exatamente o que está acontecendo no servidor, especialmente se você ativar muito timestamps na tela e confiar em seu usuário não mexer com as configurações de log.
Combinando essas ferramentas, você deve ter um sistema bastante robusto e leve que lhe permita manter um olho decente no seu usuário enquanto garante um nível básico de salvaguarda.