Windows 11でショートカットアイコンが消えたときは、すぐに「削除された」と判断せず、①デスクトップアイコンが非表示、②OneDriveのデスクトップバックアップで保存場所が移動、③ショートカットファイル自体が削除・移動、の順に切り分けます。イベントビューアーで削除者やプロセスを確認できるのは、消失前から「ファイル システムの監査」と対象フォルダーの監査エントリが有効だった場合だけです。未設定の過去にさかのぼって削除履歴を生成することはできないため、まず現物の検索と復元を行い、再発調査用の監査は対象を絞って設定します。
最初の5分で「見えない」と「存在しない」を分ける
- デスクトップの空白を右クリックし、「表示」→「デスクトップ アイコンの表示」にチェックがあるか確認します。
- WindowsキーとRを押して
shell:desktopを開き、現在の利用者のデスクトップフォルダーを確認します。 - エクスプローラーで
%USERPROFILE%\Desktopと、OneDrive利用時は%USERPROFILE%\OneDrive\Desktopを確認します。 - ごみ箱とOneDriveのごみ箱を確認し、該当する
.lnkまたは.urlだけを復元します。 - アプリ名でWindows検索し、アプリ本体が起動できるか確認します。
右クリックの表示設定で全アイコンが戻るなら、ファイルは削除されていません。shell:desktopにショートカットがあるのに画面だけ空なら、Windows Explorerの表示更新や別の仮想デスクトップを確認します。一部だけ消えた場合は、保存場所の移動、アンインストーラー、同期処理、利用者操作を疑います。アプリ本体まで削除されたとは限らず、スタートメニューから再度「ファイルの場所を開く」などで安全なショートカットを作り直せます。
OneDriveのデスクトップバックアップを確認する
OneDriveの「重要なPCフォルダーのバックアップ」でデスクトップを有効にすると、既知のデスクトップフォルダーがOneDrive配下へ移り、複数PC間で内容が同期されます。通知領域のOneDriveアイコンから「設定」→「同期とバックアップ」→「バックアップを管理」を開き、デスクトップがバックアップ対象か、同期停止や赤いエラーがないかを確認します。
バックアップを停止した直後や別のMicrosoftアカウントへ切り替えた後は、以前のOneDrive側と現在のローカル側にデスクトップが分かれることがあります。両方のフォルダーを比較し、更新日時とリンク先が正しいショートカットだけを現在のshell:desktopへコピーします。同期フォルダー内で大量移動すると他端末にも反映されるため、先にOneDrive Web上の内容とごみ箱を確認し、業務データを一括移動しません。
イベントログで分かること・分からないこと
| 状態 | 確認できる可能性 | 限界 |
|---|---|---|
| 事前の監査なし | アプリ障害やサインイン時刻など周辺イベント | 誰がどのショートカットを削除したかは復元できない |
| Audit File Systemのみ有効 | 監査対象の基本方針 | 対象フォルダーにSACLがなければイベントは出ない |
| 対象Desktopに削除監査あり | イベント4663の利用者・パス・プロセス・アクセス | ログ保持期間外やログ消去後は確認できない |
| イベント4660あり | オブジェクト削除の発生 | 単独ではファイル名を持たないため関連イベントとの照合が必要 |
イベントビューアーの「Windowsログ」→「アプリケーション」や「システム」に警告があるだけで、ショートカット削除の証拠にはなりません。ファイル操作の追跡は主に「セキュリティ」ログです。イベント4663は、対象オブジェクトで実際に監査対象アクセスが行われ、かつSACLが一致した場合に生成されます。イベント4660は削除を示しますが、ファイル名の特定には同じハンドルIDや近い時刻の4663、4656などとの照合が必要です。

再発調査用にファイルシステム監査を設定する
監査はログ量と個人情報を増やすため、会社PCではセキュリティ管理者の承認を得ます。Windows Homeではローカルグループポリシーエディターを標準利用できないため、非公式な追加方法を使わず、管理者または組織の監査基盤へ依頼します。設定前に、現在の監査ポリシー、対象パス、監査期間、ログ保管先を記録します。
gpedit.mscを開き、「コンピューターの構成」→「Windowsの設定」→「セキュリティの設定」へ進みます。- 「監査ポリシーの詳細な構成」→「システム監査ポリシー」→「オブジェクト アクセス」→「ファイル システムの監査」を開きます。
- まず成功の監査を有効にし、適用元がドメインGPOならローカル値を上書きしないよう管理者へ確認します。
shell:desktopで対象フォルダーを開き、プロパティ→「セキュリティ」→「詳細設定」→「監査」から監査エントリを追加します。- 対象利用者または限定グループ、成功、削除とサブフォルダー・ファイルの削除に必要な範囲だけを選びます。

「Everyone」「フルコントロール」「成功と失敗」をデスクトップ全体へ無期限に設定すると、アイコンキャッシュや同期処理まで大量に記録され、重要イベントが埋もれます。再現する利用者と削除操作へ絞り、短い観測期間を設定してください。監査エントリはアクセスを禁止する権限設定ではなく、条件に一致する操作を記録する設定です。NTFSアクセス許可を変更しないよう注意します。
イベント4663と4660を読む
- イベントビューアーで「Windowsログ」→「セキュリティ」を開きます。
- 右側の「現在のログをフィルター」でイベントIDに
4663,4660を指定します。 - 4663の「SubjectUserName」「ObjectName」「ProcessName」「Accesses」「HandleId」を記録します。
- 同時刻付近の4660と、同じハンドルIDを持つ関連イベントを照合します。
- タイムゾーン、PC名、サインイン中利用者、OneDrive同期状態と一緒に記録します。
ProcessNameがExplorerや同期クライアントでも、そのプロセスが不正に削除したとは直ちに断定できません。利用者のドラッグ操作、アンインストーラーからの依頼、同期先での削除を代理実行した可能性があります。イベント時刻の前後に、アプリ更新、サインイン、OneDrive操作、ソフトウェア配布がなかったかを変更記録と照合します。
イベントを証拠として保存する

該当イベントは「選択したイベントの保存」で.evtx形式へ保存し、スクリーンショットだけで終わらせません。保存先にはユーザー名、ファイルパス、プロセスパスが含まれるため、社内のアクセス制御された場所を使います。イベントログの最大サイズや保持方式を変更する場合は、既存の監査設計と容量を確認し、ログを消去して空きを作らないでください。
原因別の安全な復旧
- 非表示:「デスクトップ アイコンの表示」をオンにし、配置を戻す
- OneDrive側にある:同期状態とリンク先を確認後、現在のDesktopへ必要なショートカットだけ戻す
- ごみ箱にある:対象だけ復元し、復元先が現在のDesktopか確認する
- アプリ更新で消えた:公式インストーラーの修復またはアプリ一覧からショートカットを再作成する
- 同期や管理ツールが削除:対象製品の管理者とポリシー、除外、配布手順を見直す
「アイコン修復」ツールやアイコンキャッシュ削除を最初に使うと、実ファイルの移動・削除原因を隠すことがあります。ショートカットは原本ではないため、業務文書をデスクトップだけに保存せず、OneDriveや組織のバックアップ対象フォルダーで保管します。調査後は追加したフォルダー監査を削除または変更前へ戻し、イベントログ量が通常へ戻ったことを確認します。

コメント