Похоже, что событие 7036 отсутствует в настольной операционной системе Windows (начиная с 8).
Однако вы можете отслеживать завершение процесса:
- Включите политику аудита для аудита отслеживания процессов:
gpedit.msc -> Конфигурация компьютера -> Параметры Windows -> Параметры безопасности -> Конфигурация расширенной политики аудита -> Политики аудита системы - Локальная группа -> Подробное отслеживание -> Завершение процесса аудита.
- Проверьте событие 4689 в журнале событий безопасности
В качестве альтернативы вы можете попробовать это решение.
Но в этом случае вы получите событие 4546 не только когда служба запускается или останавливается, но и всякий раз, когда что-то пытается получить к ней доступ (например, когда апплет служб открыт).