Also so richtig schön geht das nicht.
Aber man kann folgendes machen:
Start > Systemsteuerung > Verwaltung > lokale Sicherheitsrichtlinien.
Dann weiter in die Überwachungsrichtlinien.
Dort ist standardmäßig alles aus geschaltet.
Jetzt alles einschalten, auf erfolg und nichterfolg dabei achten, das beides angewählt ist.
Jetzt kann sich der User anmelden, und z.B. versuchen Acronis auszuführen, was ja nicht geht.
Als Admin kannst du dir die Ereignisanzeigen ansehen.
Unter Sicherheit sortierst du nach Ereignisnummer
Die Nummer 593 vom user absuchen, in einer der Ereignisse sollte jetzt stehen:
Ein Vorgang wurde beendet.
Aber eigentlich ist das echt zu mühsam über diese Listen etwas nachzuvollziehen.