No co bych zkusil já:
pomocí procmon (který tam bohužel nemáš) bych číhal na udaném winlogon klíčí v registry a zaznamenal přístup komponent (při sledování bych ukončil vše co se dá, včetně explorer.exe)
procmon se dá nastavit na na logování od bootu.