You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

ITaskScheduler::NewWorkItem报E_ACCESSDENIED:权限要求及GPO限制排查

在任务计划程序中创建新工作项的权限要求
  • 普通本地用户:默认拥有在个人用户上下文创建任务的权限,任务会存储在C:\Users\<用户名>\AppData\Local\Microsoft\Windows\Tasks,需具备该目录的读、写权限。
  • 系统账户(SYSTEM):拥有任务计划程序的完全管理权限,可自由访问系统级任务存储目录C:\Windows\System32\Tasks,支持创建、修改、删除任意任务。
  • 本地管理员组账户:具备系统级任务的创建权限,可操作C:\Windows\System32\Tasks下的任务,同时能管理其他用户的任务项。
  • API调用权限:使用ITaskScheduler::NewWorkItem API时,调用账户需匹配上述对应目录的权限,系统账户默认满足所有权限要求。
检查组策略对象(GPO)对任务创建的限制

本地组策略检查

  1. 按下Win + R输入gpedit.msc打开本地组策略编辑器。
  2. 导航至计算机配置 > 管理模板 > Windows 组件 > 任务计划程序。
  3. 重点查看两类策略:
    • 确认是否有禁止创建任务类策略被启用,这类策略会直接阻止任务创建操作。
    • 检查任务计划程序权限相关策略,看是否对特定用户/组设置了权限限制。

域环境组策略检查

  1. 按下Win + R输入rsop.msc打开组策略结果集,查看已应用的域组策略。
  2. 同样导航到计算机配置 > 管理模板 > Windows 组件 > 任务计划程序路径,排查是否有生效的限制策略。
  3. 也可在域控制器上通过组策略管理控制台(GPMC),针对目标计算机/用户筛选任务计划程序相关的GPO设置。

快速验证策略生效状态

运行命令:

gpresult /h gpresult.html

生成组策略报告后,搜索“任务计划程序”相关条目,确认是否有生效的限制策略。

补充说明:

  1. 手动在用户账户及系统账户下能成功创建任务,说明本地权限和基础运行环境无异常;
  2. 系统账户可访问C:\Windows\System32\Tasks并操作目录,排除了文件系统权限导致ITaskScheduler::NewWorkItem API调用失败的可能,需重点排查GPO配置或API调用的参数、上下文问题。

内容的提问来源于stack exchange,提问作者NImIPKZvUc

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.19 00:48:25