Просто он при снятии дампа не триггерит Event Code 10 (Process Accessed), вижу только Event Code 12, что procexp.exe, находясь в папке *AppData/Local/Temp* лезет в реестр в RunMRU (видимо, чтобы историю почистить) и Event Code 11 - создание файла дампа.
Так как формат и имя файла дампа, ровно как и имя процесса, который его создаст, можно подменить, это точно фиговый признак.
Я пока только вижу вариант как раз по Event Code 12 триггериттся и смотреть, что процесс, который пишет в реестр лежит в *AppData/Local/Temp*.
Но мб кто-нибудь пробовал обнаруживать эту фигню по другому?