https://devblogs.microsoft.com/oldnewthing/20130827-00/?p=3393 Windows 里有审核对象访问的功能,默认是关闭的。它能记录哪个进程修改了文件