есть "Аудит файловой системы" в групповых политиках, включаете, настраиваете папки для мониторинга, получаете события в журнале. журнал можно фильтровать в павершелле или где вам удобно.
минус данного решения 1. не все системные вызовы записываются. 2. никогда не видел что бы использовали для всего диска.
плюсы в простоте и близости к ос.