1.在共享文件夹上开启审计。
2.在日志中查看操作记录。
共享文件夹属性
选择审计
添加审计用户
选择用户及审计事件
运行eventvwr
在windowslogs下security中过滤
5145,4663