Для Windows Server 2003.
Заходим в Security log, фильтруем по EventID 560, далее поиск искомого объекта по полю Description. Нас интересует доступ типа delete.
Заходим в Security log, фильтруем по EventID 560, далее поиск искомого объекта по полю Description. Нас интересует доступ типа delete.