Task Scheduler 起源 是什么 为什么 怎么样 发展阶段ServiceHealthMonitor.exe 完整拆解解构 Windows 系统服务健康监控与自动恢复控制器。持续监控系统关键 Windows 服务运行状态、崩溃、挂起、超时;依据服务自身恢复策略 + 系统全局健康策略,自动执行重启服务、重启计算机等补救动作,同时收集服务故障遥测、写入诊断日志。
ServiceHealthMonitor.exe 完整拆解解构
基础信息
C:\Windows\System32\ServiceHealthMonitor.exe
重要区分ServiceHealthMonitor ≠ SCM(Services.exe,服务控制管理器)
- Services.exe:Windows 服务管理器,负责创建进程、启动 / 停止服务、接收控制指令(基础调度层)
- ServiceHealthMonitor:上层健康观测与策略执行代理;基于 SCM 上报事件,做持续性健康评估、高级故障恢复、诊断采集。
一、底层原理
整体架构分层
Windows服务(xxxService.exe)
↓
SCM services.exe(服务控制管理器)
├─ 维护服务状态、接收服务崩溃/停止通知
├─ 将服务状态变更事件分发至订阅者
↓ IPC / SCM通知通道
ServiceHealthMonitor.exe(ServiceHealthService宿主进程)
├─ 1. 加载系统内置服务健康配置清单
├─ 2. 持续评估服务健康状态(运行、崩溃、卡死、响应超时)
├─ 3. 匹配【服务恢复策略】+【系统服务健康策略】
├─ 4. 调用SCM接口执行恢复动作:重启服务/运行程序/重启计算机
├─ 5. 收集故障诊断数据、写入ETW日志、可选遥测上报
↓
Windows诊断框架 WDF(Windows Diagnostic Framework)、事件日志
四大核心运行机制
1. 订阅 SCM 服务事件通知
- 服务意外终止(崩溃、异常退出)
- 服务启动超时
- 服务无响应(控制请求超时,服务卡死)
- 服务状态正常切换(启动成功、正常停止)
2. 健康策略数据源(两层策略叠加)
HKLM\SYSTEM\CurrentControlSet\Services\<ServiceName>
HKLM\SYSTEM\CurrentControlSet\Services\ServiceHealthService\Parameters
- 重启冷却窗口(防止短时间雪崩式重启)
- 故障计数重置周期
- 哪些服务启用增强健康监控
- 是否允许触发自动重启计算机
熔断机制:当某服务在冷却时间内连续崩溃达到阈值,Monitor 停止自动重启,避免系统资源耗尽、无限震荡。
3. 健康状态判定模型
- 灾难性故障:服务进程异常崩溃(访问违例、主动异常退出)
- 响应停滞:SCM 发送 SERVICE_CONTROL 控制码,服务长时间不响应(死锁、阻塞)
- 启动失败:服务启动超时、依赖项缺失导致启动反复失败
4. 诊断数据采集链路
- 触发 WPR/ETW 事件追踪;
- 配合 Windows Error Reporting(WER)收集崩溃转储(遵循 WER 全局配置);
- 事件写入独立服务健康日志通道;
- 企业版可通过 Telemetry 上报至 Microsoft Analytics(可组策略关闭)。
启动生命周期
- 系统启动后期,SCM 启动 ServiceHealthService → ServiceHealthMonitor.exe
- 进程初始化:加载配置、注册 SCM 事件订阅、初始化 ETW 会话
- 进入消息循环,持续等待服务事件通知
- 收到故障事件 → 健康评估 → 策略匹配 → 调用 SCM API 实施恢复
- 系统关机时由 SCM 正常终止进程
二、依赖文件与核心组件
进程加载依赖模块
ServiceHealthMonitor.exe:主程序advapi32.dll:SCM 服务控制 API、注册表访问sechost.dll:安全上下文、RPC 通信wer.dll:Windows 错误报告崩溃采集evntprov.dll、traceapi.dll:ETW 事件追踪kernel32.dll, ntdll.dll基础运行库
协同核心系统组件
- services.exe(SCM)
硬性依赖;所有服务事件来源,提供 OpenSCManager、ControlService 等 API。
- Windows Error Reporting(WerSvc)
可选依赖;用于捕获服务崩溃转储。
- Diagnostics Policy Service(DPS)
诊断框架,支撑故障信息收集。
关键注册表路径
# ServiceHealthService自身配置
HKLM\SYSTEM\CurrentControlSet\Services\ServiceHealthService
# 各服务原生故障恢复策略
HKLM\SYSTEM\CurrentControlSet\Services\<ServiceName>\FailureActions
# 系统诊断、WER转储配置
HKLM\SOFTWARE\Microsoft\Windows\Windows Error Reporting
专属事件日志
应用程序和服务日志 → Microsoft → Windows → ServiceHealthService
三、依赖关系
硬性强制依赖
- services.exe(SCM 正常运行);无 SCM 则无法接收任何服务事件;
- RPC 运行时;SCM 通信基于 RPC;
- 管理员系统权限;该进程以本地系统 NT AUTHORITY\SYSTEM运行,拥有最高权限以重启服务、重启计算机。
可选依赖
- WerSvc:没有则无法自动收集崩溃转储,但监控与重启功能不受影响;
- DPS 诊断服务:影响高级诊断报告生成;
- 遥测服务 DiagTrack:控制故障数据是否上传微软。
不依赖
- 不依赖网络驱动栈(rdbss.sys、mup.sys、mrxsmb 等);
- 和 BCD 启动组件、RuntimeBroker、UWP 沙箱无调用链路;
- 不直接操作内核驱动;工作完全在用户态,仅调用标准 Win32 服务 API。
约束与限制
- 只能监控 Windows 服务(在 SCM 注册的服务);不能监控普通 exe 桌面进程、计划任务程序;
- 无法监控脱离 SCM 直接启动的内核驱动;
- 如果服务被人为设置 “禁用”,监控不会尝试启动;仅监控配置为自动 / 手动的运行实例;
- 组策略可关闭 ServiceHealthService,关闭后高级健康熔断、增强恢复失效,仅保留 SCM 基础恢复;
- 无法绕过服务自身权限;以普通用户运行的服务,Monitor 也只能在对应权限上下文重启。
四、完整逻辑链路
链路 A:关键服务崩溃自动恢复标准流程
1. XxxService.exe 发生异常崩溃退出
2. services.exe(SCM)捕获进程终止事件
3. SCM通知订阅者 ServiceHealthMonitor.exe
4. ServiceHealthMonitor:
- 查询该服务FailureActions恢复策略
- 查询故障历史计数,判断是否触发熔断
5. 未达到熔断阈值:
→ 通过SCM API发起【重启服务】指令
6. 达到熔断阈值(短时间多次崩溃):
→ 停止自动重启,写入事件日志告警,防止雪崩
7. 同步记录ETW事件,可选触发WER生成崩溃dump
链路 B:服务卡死无响应场景
1. SCM向服务发送控制指令,服务持续超时不响应
2. SCM上报“服务无响应”事件给ServiceHealthMonitor
3. Monitor评估:判定服务死锁
4. 根据策略选择:终止服务进程 → 重新启动
典型异常分支
五、运维诊断常用操作
# 查看服务状态
sc query ServiceHealthService
# 停止/启动服务(测试)
net stop ServiceHealthService
net start ServiceHealthService
# 查看服务健康事件
wevtutil qe Microsoft-Windows-ServiceHealthService/Operational
# 查询单个服务恢复策略
sc qfailure wuauserv
故障排查顺序
- 确认 ServiceHealthService 启动类型【自动 (延迟)】、运行状态正在运行;
- 打开 ServiceHealthService 事件日志,确认是否检测到目标服务故障;
- 使用
sc qfailure <服务名>核对服务恢复动作配置; - 观察是否触发熔断:日志出现 “已达到故障阈值,暂停恢复”;
- 若需要彻底关闭增强监控:组策略或 sc config 设置服务禁用(不推荐生产业务服务器随意关闭)。
六、运维风险与认知误区
-
误区 1:ServiceHealthMonitor 就是 SCM错误。SCM 是底层服务调度器;ServiceHealthMonitor 是上层健康增强组件,依赖 SCM 事件工作。Windows 早期版本没有此进程,仅依靠 SCM 简陋恢复。
-
误区 2:可以监控任意程序错误。只针对注册在 SCM 中的 Windows 服务;普通应用程序不受管控。
-
风险点:连锁重启风暴一组相互依赖的服务同时出现故障,若不依靠 Monitor 熔断机制,会出现持续反复重启,占用 CPU 与 IO。该进程核心价值就是加入时间窗口与故障计数熔断。
-
资源开销说明正常稳态运行时 ServiceHealthMonitor 空闲,CPU 占用极低;只有大量服务频繁崩溃场景才会产生负载。如持续高占用,代表系统存在大量服务不稳定故障,需要排查根源,而非结束该进程。
-
安全边界进程以 SYSTEM 权限运行;若存在漏洞,具备横向影响所有系统服务的潜在攻击面;不建议第三方非官方工具随意注入此进程。
七、相近功能组件横向对比
| 程序 | 职责 | 层级 |
|---|---|---|
| services.exe (SCM) | 服务创建、启停、基础恢复 | 底层核心调度 |
| ServiceHealthMonitor.exe | 健康评估、熔断、增强恢复、诊断采集 | 上层策略控制器 |
| Task Scheduler(schtasks.exe) | 定时启动程序,不监控运行健康 | 任务调度,无故障自愈 |
| Wermgr.exe | 错误报告、崩溃转储收集 | 故障诊断配套组件 |
WerSvc /wermgr.exe(Windows Error Reporting,WER Windows 错误报告)完整拆解解构
基础总览
- WerSvc(Windows Error Reporting Service)
服务名称:
WerSvc,承载在svchost.exe -k WerSvcGroup,二进制载体wersvc.dll启动类型:手动 (触发启动);系统不会常驻占用资源,发生故障按需唤醒。 - wermgr.exe
路径:
%SystemRoot%\System32\wermgr.exe定位:报告队列管理、后台上传调度程序;负责扫描本地报告队列、打包、重试上传、清理过期报告;支持命令行参数-upload主动触发上报。 - WerFault.exe
崩溃交互进程;弹出「程序已停止工作」对话框、采集进程内存快照、生成报告元数据。
- wer.dll
用户态核心 API 库;导出整套 WER 编程接口,崩溃进程内部加载,同步采集异常信息。
关键区分
WerSvc:后台服务中枢,ALPC 消息接收、队列持久化管理;WerFault.exe:崩溃现场交互与 dump 采集;wermgr.exe:队列扫描、异步上传执行器;wer.dll:所有程序可调用的 WER 客户端 API。
dwwin.exe Watson 架构)
一、底层原理
整体分层架构
应用进程(发生崩溃)
↓ Ntdll!UnhandledExceptionFilter → 加载 wer.dll
wer.dll(进程内同步采集:异常码、调用栈、模块信息)
↓ ALPC 消息通知
svchost.exe(WerSvc, wersvc.dll)【WER服务中枢】
├─ 启动 WerFault.exe 执行深度采集、生成dump
├─ 将报告写入本地队列目录(ReportQueue)
↓
wermgr.exe(队列扫描、打包CAB、HTTPS上传、过期清理)
↓ 可选:HTTPS → Watson微软云端
云端:Bucket哈希分桶,聚合全网同类崩溃
四大核心运行机制
1. 用户态崩溃捕获完整路径(最主流场景)
- 进程触发未处理硬件 / 软件异常,内核分发异常至用户态
KiUserExceptionDispatcher; - 若无自定义异常处理器,进入
ntdll!UnhandledExceptionFilter; - 自动加载
wer.dll,执行轻量同步信息采集; - 通过 ALPC(高级本地过程调用) 向
WerSvc发送故障通知; - WerSvc 收到消息,创建
WerFault.exe; - WerFault 附加到崩溃进程上下文,调用
MiniDumpWriteDump生成内存转储; - 根据注册表策略弹出交互窗口 / 静默后台处理;
- 报告包(report.wer + .dmp + 附属文件)写入队列目录;
wermgr.exe周期性扫描队列,执行压缩、上传、清理。
设计关键点:采集与上传解耦崩溃瞬间仅做轻量采集,避免长时间阻塞进程;打包、网络上传全部异步延后执行。
2. Bucket(存储桶)哈希聚合机制(云端核心)
- 故障程序文件名、文件版本、编译时间戳
- 异常代码(0xC0000005 访问违例等)
- 崩溃模块名称、版本、崩溃指令偏移
- CPU 架构、系统版本、隔离环境标记
3. 三级内存转储模型(由注册表LocalDumps控制)
- MiniDump(迷你转储,默认)
仅保存崩溃线程栈、模块列表、异常上下文;体积小、采集速度快。
- HeapDump(堆转储)
追加进程堆内存,适合排查内存泄漏、野指针。
- FullDump(完整进程转储)
导出进程全部虚拟地址空间,体积巨大,生产服务器谨慎启用。
内核蓝屏 dump(Memory.dmp)由内核转储管理器生成,WER 负责后续上报链路,内核 dump 生成不由 wer.dll 完成。
4. 策略控制体系(三层优先级)
- 组策略(GPO):域环境全局强制策略,优先级最高;
- 机器全局注册表:
HKLM\SOFTWARE\Microsoft\Windows\Windows Error Reporting; - 当前用户注册表:
HKCU\Software\Microsoft\Windows\Windows Error Reporting;
DontShowUI=1:完全静默,不弹出崩溃对话框;DontSendAdditionalData=1:禁止上传额外诊断数据;Disabled=1:关闭 WER 报告上传(仍可本地保存 dump)。
二、依赖文件与核心组件
核心二进制
wer.dll:WER 客户端 API 库,注入崩溃进程;wersvc.dll:WerSvc 服务实现,托管于 svchost;WerFault.exe:崩溃采集与 UI 交互进程;wermgr.exe:队列扫描、上传调度;werconcpl.dll:控制面板「问题报告和解决方案」图形模块。
本地存储目录
# 系统级报告队列(SYSTEM服务崩溃)
%ProgramData%\Microsoft\Windows\WER\ReportQueue
%ProgramData%\Microsoft\Windows\WER\ReportArchive
# 用户进程崩溃报告
%LOCALAPPDATA%\Microsoft\Windows\WER\ReportQueue
%LOCALAPPDATA%\CrashDumps(LocalDumps自定义dump目录)
report.wer(元数据 INI)、*.dmp 转储、配套日志。关键注册表路径
# WER全局配置
HKLM\SOFTWARE\Microsoft\Windows\Windows Error Reporting
# 本地转储自定义配置(全局/单程序独立dump规则)
HKLM\SOFTWARE\Microsoft\Windows\Windows Error Reporting\LocalDumps
# 策略强制配置(GPO写入)
HKLM\SOFTWARE\Policies\Microsoft\Windows\Windows Error Reporting
协同系统组件
- RPCSS.exe:ALPC/RPC 底层通信基础;
- Diagnostics Policy Service(DPS):诊断框架协同;
- DiagTrack(遥测服务):可选,支撑云端数据上报链路;
- ServiceHealthMonitor.exe:服务崩溃场景,WER 配合生成服务故障 dump;
- SCM services.exe:Windows 服务异常终止事件源。
事件日志
- 应用程序日志 ID 1000:应用程序崩溃记录;
- 应用程序日志 ID 1001:WER 错误报告创建成功;
- 系统日志:内核蓝屏、系统异常转储相关记录。
三、依赖关系
硬性强制依赖
- RPC/ALPC 运行时;WerSvc 依靠 ALPC 接收崩溃通知;
- Ntdll 异常分发机制;所有用户态未处理异常触发入口;
- 文件系统写入权限,用于存储报告队列与 dump 文件。
可选依赖
- DiagTrack 遥测服务、网络栈:仅影响上报微软云端;关闭后依然支持本地 dump 采集;
- ServiceHealthService:仅服务崩溃场景联动;普通桌面程序崩溃不依赖;
- 内核转储驱动:仅蓝屏 BSOD 场景生效。
不依赖
- 不依赖 BCD、启动引导相关组件;
- 和网络文件栈(rdbss.sys、mup.sys、mrxsmb)无直接调用链路;
- 不依赖 RuntimeBroker;UWP 崩溃同样走 WER 通用链路,仅权限校验经过 RuntimeBroker;
- 不依赖第三方调试工具(DebugDiag、ProcDump),属于系统原生能力。
约束与限制
- 仅捕获未处理异常;程序内部 try-except 捕获的异常不会自动触发 WER;
- 控制台程序、后台服务、UWP、传统 Win32 全部共用同一套 WER 框架;
- 安全隔离:AppContainer 低 IL 沙箱进程崩溃,WER 提升权限采集 dump;历史大量本地提权漏洞集中在此边界;
- 报告队列存在磁盘上限,超出阈值自动清理老旧报告;
- 离线环境下报告持续保存在 ReportQueue,联网后由 wermgr 尝试重试上传。
四、完整逻辑链路
链路 A:普通 Win32 程序崩溃(标准流程)
1. TestApp.exe触发访问违例,无内部异常处理器
2. ntdll!UnhandledExceptionFilter执行,加载wer.dll
3. wer.dll采集基础异常信息,通过ALPC通知WerSvc
4. svchost(WerSvc)接收消息,启动WerFault.exe
5. WerFault附加至TestApp进程,调用MiniDumpWriteDump生成dump
6. 读取注册表策略:
- DontShowUI=0 → 弹出「程序已停止工作」窗口
- DontShowUI=1 → 静默后台处理
7. 创建报告文件夹,写入report.wer + 转储文件,存入ReportQueue
8. wermgr.exe周期轮询队列:
读取报告 → 打包CAB压缩包 → HTTPS尝试上传Watson
9. 上传成功 → 移入ReportArchive归档;失败保留队列等待下次重试
10. 崩溃进程最终被TerminateProcess销毁
链路 B:Windows 服务崩溃(协同 ServiceHealthMonitor)
1. XxxService.exe服务崩溃,SCM services.exe捕获终止事件
2. ServiceHealthMonitor接收事件,执行自愈策略(重启服务)
3. 同时触发系统未处理异常流程,启动WER采集dump
4. 报告存入系统级 %ProgramData%\WER\ReportQueue
典型异常分支
Disable Windows Error Reporting=启用:阻断云端上报,本地采集不受影响;
五、运维诊断常用命令
# 查询WER服务状态
sc query WerSvc
# 手动触发队列上传
wermgr.exe -upload
# 导出WER崩溃事件日志
wevtutil qe Application /q:"*[System[Provider[@Name='Windows Error Reporting']]]" /f:text
# 启用全局本地完整转储(管理员注册表操作示例)
reg add "HKLM\SOFTWARE\Microsoft\Windows\Windows Error Reporting\LocalDumps" /v DumpType /t REG_DWORD /d 2 /f
故障排查顺序
- 区分目标:需要本地 dump还是云端上报;二者可以独立开关;
- 检查应用日志 EventID 1000/1001,确认 WER 是否感知崩溃;
- 核对
LocalDumps注册表配置,确认 dump 类型、存储路径; - 检查 ReportQueue 目录是否存在大量积压报告,判断上传阻塞;
- 组策略冲突排查:确认没有全局禁用 WER;
- 使用 Procmon 监控 WerFault/wermgr 文件读写,定位权限、磁盘空间问题。
六、运维风险与认知误区
-
误区 1:wermgr.exe 崩溃 = 系统故障wermgr 仅仅是上传调度器;进程终止不会影响 dump 生成,仅延后或丢失云端上报。
-
误区 2:停止 WerSvc 就不能生成崩溃转储错误。只要注册表开启
LocalDumps,崩溃进程内 wer.dll依然可以独立生成 dump;WerSvc 只负责弹窗、队列管理、上传。 -
安全风险重点WER 以 SYSTEM 权限执行采集,可读取任意进程内存;历史多个高危 EoP 漏洞:低权限进程利用 WER 文件路径 / 命名漏洞,实现权限提升。生产高安全终端建议严格限制报告目录 ACL,监控 WER 组件行为。
-
性能提示FullDump 完整转储采集会显著阻塞崩溃进程,高并发业务服务器禁止全局开启 FullDump,仅针对特定程序按需配置。
-
隐私合规上传 Watson 的数据包含进程内存片段;政企内网环境建议通过 GPO 关闭云端上报,仅保留本地 dump 收集。
七、相近组件横向对照
| 组件 | 层级 | 核心职能 |
|---|---|---|
| WerSvc(wersvc.dll) | 后台服务中枢 | 接收崩溃通知、管控 WerFault、报告队列管理 |
| wermgr.exe | 调度客户端 | 扫描队列、打包、HTTPS 上传、清理归档 |
| WerFault.exe | 采集交互进程 | 附加崩溃进程、生成 dump、弹窗 UI |
| ServiceHealthMonitor.exe | 服务健康控制器 | 监控 Windows 服务崩溃、自动重启自愈 |
| DebugDiag/ProcDump | 第三方调试工具 | 手动按需捕获 dump,不属于原生 WER 体系 |
Task Scheduler(任务计划程序,Schedule 服务)完整拆解解构
基础信息
svchost.exe -k netsvcs,核心模块 taskschd.dll
taskschd.msc(MMC 图形控制台)、schtasks.exe(命令行工具)
重要区分
- AT 命令(遗留调度 1.0):基于旧调度引擎,已被弃用,映射为兼容任务;
- Task Scheduler 2.0(Vista 至今):XML 任务定义、丰富触发器、支持 Session 隔离、条件约束;
- schtasks.exe/taskschd.msc 均为客户端,真正调度逻辑在 Schedule 服务内部。
一、底层原理
整体分层架构
客户端层
taskschd.msc(MMC) / schtasks.exe / 第三方API调用(ITaskScheduler2 COM接口)
↓ RPC / ALPC
Schedule 服务(svchost.exe + taskschd.dll)【调度核心引擎】
├─ 任务存储管理器:加载注册表内任务定义XML、安全SD
├─ 触发器管理器:计时器、事件订阅、会话监听、空闲检测
├─ 条件评估器:电源状态、网络、用户会话、是否空闲
├─ 实例控制器:并发策略、超时、允许任务同时运行设置
├─ 进程启动器:CreateProcessAsUser / CreateProcessWithLogonW
├─ 历史日志记录器:写入任务运行事件通道
↓
目标程序:exe、脚本、COM处理器、邮件操作、消息框(部分动作已废弃)
四大核心运行机制
1. 任务持久化存储模型
- 根任务文件夹注册表容器
路径:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache
├─ Tree\ 任务目录结构
├─ Tasks\ 每个任务SID命名子键,存储XML定义、安全描述符、启用状态
- 用户单独任务 + 系统任务区分
- 系统任务:
HKLM全局,SYSTEM 权限,所有会话可见; - 用户任务:可存在用户配置单元,绑定登录会话;
不使用独立文件存储,全部存放注册表 Hive;系统关机时持久化,开机 Schedule 服务加载全部任务缓存。
- Triggers(触发器集合)
- Actions(动作:启动程序、COM 处理程序)
- Principals(运行身份、权限令牌)
- Settings(并发、超时、重启、唤醒、允许任务按需运行)
- Conditions(空闲、电源、网络条件)
2. 触发器调度机制(5 大类原生触发器)
- 时间触发器:一次、每日、每周、每月;服务内部高精度计时器;
- 登录触发器:用户登录成功(Winlogon 通知 Schedule);
- 启动触发器:Schedule 服务启动后延迟执行;
- 事件触发器:订阅 ETW / 系统事件日志,匹配 XPath 查询触发;
- 空闲触发器:持续监听用户输入,判定桌面空闲;
3. 安全上下文模型(关键安全边界)
- 内置账户:NT AUTHORITY\SYSTEM、LOCAL SERVICE、NETWORK SERVICE
- 指定域 / 本地用户账号(保存加密凭据
MS-CREDENTIAL存入任务注册表项) - 当前登录用户(交互式任务)
LsaLogonUser 获取访问令牌 → 使用令牌创建进程。高危点:拥有 “修改任务” 权限的用户,可改写任务运行程序路径,实现以 SYSTEM 提权执行。
4. 任务实例管控策略
- 不启动新实例(已有运行实例则跳过本次触发)
- 并行运行新实例
- 停止现有实例,启动新实例
- 排队等待现有实例结束
二、依赖文件与核心组件
核心二进制
taskschd.dll:Schedule 服务核心实现,COM 接口实现schtasks.exe:命令行管理工具taskschd.msc:MMC 控制台(调用 taskschd.dll 内 MMC Snapin)schedcli.dll:调度客户端辅助库
关键注册表路径
# 任务缓存主存储
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache
# Schedule服务自身配置
HKLM\SYSTEM\CurrentControlSet\Services\Schedule
# 遗留AT调度兼容配置
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\AT
专属事件日志
应用程序和服务日志 → Microsoft → Windows → TaskScheduler
协同系统组件
- RPCSS.exe
Schedule 对外暴露 COM RPC 接口,所有客户端通信依赖 RPC;
- Winlogon.exe
提供登录事件,驱动【登录触发器】任务;
- Power 服务(ProfSvc / Power)
提供电源状态(交流 / 电池),用于任务电源条件判断;
- CredSsp / LSA
负责加载保存的账号凭据,生成登录令牌;
- EventLog 服务
支撑【事件触发器】订阅系统事件;
- WTS(终端服务)
监听 RDP / 控制台会话状态,会话触发器依赖。
三、依赖关系梳理
硬性强制依赖
- RPCSS(RPC 运行时);无 RPC,调度服务无法接收客户端指令;
- LSA 安全子系统:加载账号凭据、生成进程访问令牌;
- 注册表 Hive 加载器:读取 TaskCache 任务定义;
- 内核进程创建 API(NtCreateProcess)启动目标程序。
可选依赖
- 事件日志服务:事件触发器失效,但定时任务正常运行;
- 电源管理服务:电源相关条件(仅交流电源运行)失效;
- WTS 终端服务:会话相关触发器失效;
不依赖
- 不依赖 DiagTrack、WER;任务崩溃会产生独立事件日志,不强制接入遥测;
- 不依赖 BCD、引导组件;
- 不依赖网络文件驱动栈(mup/rdbss);仅任务目标访问网络共享时才需要;
- 与 ServiceHealthMonitor 无直接调用链路;任务程序崩溃由 WER 捕获,不由调度器自愈。
约束与限制
- Schedule 服务崩溃后,所有等待触发任务不再执行;直到服务重启;
- 任务 XML 语法错误会导致任务静默加载失败,不会触发;
- 保存的用户凭据受 LSA 保护;密码修改后,旧任务凭据失效,启动失败;
- 休眠 / 关机期间错过的定时任务,依靠「唤醒此计算机运行此任务」「任务错过后尽快运行」配置控制补发;
- UAC 隔离:交互式任务默认遵循会话完整性,无法跨会话无交互提权。
四、完整逻辑链路
链路 A:创建定时任务(schtasks /create)
schtasks.exe 解析命令参数
→ 通过RPC调用taskschd.dll COM接口 ITaskFolder::RegisterTaskDefinition
→ Schedule服务接收请求
→ 校验调用者权限,序列化任务XML
→ 写入注册表 TaskCache
→ 内部解析触发器,注册计时器等待事件
→ 写入TaskScheduler事件日志:任务已注册
链路 B:定时任务触发执行完整流程
1. Schedule内部计时器到期
2. 依次评估所有任务条件:电源、网络、空闲、并发策略
3. 条件全部满足:
→ 读取Principal运行身份,向LSA请求访问令牌
→ 使用令牌调用CreateProcessAsUser启动目标程序
→ 记录进程PID,持续监控进程退出
4. 程序正常退出/被终止
→ 捕获退出代码
→ 写入历史事件日志(成功/失败)
→ 根据任务设置判定是否需要重试
5. 等待下一次触发
链路 C:事件触发器任务流程
系统产生指定ID事件 → EventLog服务通知订阅者
→ Schedule收到事件
→ XPath匹配任务事件筛选条件
→ 条件校验 → 启动任务进程
典型异常分支
五、运维常用命令
# 查询所有任务
schtasks /query /fo table /nh
# 创建任务示例
schtasks /create /tn "TestTask" /tr C:\run.exe /sc daily /st 08:00
# 立即运行任务
schtasks /run /tn "TestTask"
# 删除任务
schtasks /delete /tn "TestTask"
# 导出任务XML
schtasks /query /tn "TestTask" /xml > task.xml
# 重启调度服务
net stop Schedule && net start Schedule
故障排查顺序
- 确认 Schedule 服务状态为正在运行;
- 打开 TaskScheduler 事件日志,定位触发、启动失败记录;
- 核对运行账号凭据是否有效;
- 检查任务条件(电源、空闲、并发设置);
- 手动运行任务验证路径权限;
- 导出 XML 检查语法格式。
六、运维风险与认知误区
误区 1
“任务计划程序就是单纯计时器”错误。它是事件驱动引擎,不止定时,支持事件日志、登录、会话、空闲多维度触发,具备完整安全上下文管理。
误区 2
任务设置 SYSTEM 运行就一定可以无限制提权任务动作本身受程序自身 ACL、系统策略限制;且注册表任务节点 ACL 可以限制谁能修改任务。
安全重点(攻防关键)
- 普通用户可写入目录内程序 + 高权限计划任务 = 本地提权经典向量;
- 监控注册表路径
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache变动,用于检测恶意持久化; - 大量恶意程序利用计划任务实现开机持久运行。
性能提示
七、相近调度组件横向对比
| 组件 | 特点 | 适用场景 |
|---|---|---|
| Task Scheduler(Schedule) | 系统内置,支持时间 / 事件 / 登录触发器,安全上下文丰富 | 服务器运维、系统自动作业 |
| AT 命令 | 遗留 1.0 调度,功能简陋,逐步淘汰 | 老旧兼容场景 |
| WMI 事件使用者 | 基于 WMI 事件订阅,无图形管理界面 | 底层事件响应自动化 |
| 第三方 NSSM、AlwaysUp | 服务封装工具,不具备定时调度 | 程序常驻托管 |
Task Scheduler的起源可以追溯到早期的Windows操作系统。它是随着Windows 95 Plus!包的一部分首次引入的,当时被称为“System Agent”。在Windows 98中,它被改进并重新命名为“Task Scheduler”。
随着时间的推移,Task Scheduler经历了多次更新和改进,以增加新功能和提高用户界面的易用性。在Windows NT 4.0中,Task Scheduler作为可选组件提供,而从Windows 2000开始,它成为了Windows操作系统的标准部分。
在Windows Vista和Windows Server 2008中,Task Scheduler被彻底重写,并引入了2.0版本。这个版本带来了许多新特性,包括更复杂的触发器(例如,当特定事件出现在事件日志中时启动任务)、更灵活的任务配置选项、以及改进的安全性。此外,Task Scheduler 2.0引入了对XML的支持,允许任务以XML格式导出和导入,这增加了与其他系统和应用程序集成的灵活性。
自那时以来,Task Scheduler继续作为Windows操作系统的一个核心组件,支持从简单的定时任务到复杂的基于事件的自动化脚本。它已成为IT专业人员和高级用户自动化Windows环境中的任务的重要工具。
Task Scheduler的发展反映了操作系统自动化和管理需求的增长,以及微软对满足这些需求的承诺。通过不断的迭代和改进,Task Scheduler使得Windows用户能够有效地计划和管理自动化任务,从而提高生产力和系统效率。
Task Scheduler是什么?
Task Scheduler(任务计划程序)是Windows操作系统中的一个组件,它允许用户创建和管理任务,这些任务可以在指定的时间或当发生特定事件时自动运行。这些任务可以包括启动程序、发送电子邮件、显示消息框等。Task Scheduler提供了一个图形用户界面,通过它用户可以方便地创建、配置和管理任务。
为什么使用Task Scheduler?
- **自动化重复任务:**利用Task Scheduler,可以自动执行日常重复的任务,如数据备份、系统清理等,从而节省时间和减少人为错误。
- **提高效率:**通过自动执行计划任务,可以在最佳时间(如非工作时间)完成资源密集型操作,避免影响到日常工作。
- **维护和监控:**可以用来自动运行维护脚本或程序,监控系统健康状况,并在检测到问题时自动采取措施或通知管理员。
怎么样使用Task Scheduler?
- **打开Task Scheduler:**可以通过在开始菜单搜索“Task Scheduler”或在运行对话框(Win+R)输入
taskschd.msc来打开它。 - **创建基本任务:**使用“创建基本任务”向导,可以快速创建新任务。向导会引导用户设置触发器(何时运行)、操作(运行什么)以及其他属性。
- **创建高级任务:**对于需要更复杂配置的任务,可以选择“创建任务”以访问更多选项,如设置条件、设置失败后的操作等。
Task Scheduler有什么影响?
- **提升生产力:**自动化例行任务减少了手动干预的需要,让人们可以专注于更重要的工作。
- **增强系统稳定性和安全性:**通过定期和自动执行维护任务(如磁盘清理、更新检查),有助于保持系统稳定运行和安全。
- **提供灵活性:**可以根据需要轻松调整计划任务的时间或频率,使其适应变化的需求或优先级。
- **实现无人值守操作:**对于需要在非工作时间执行的任务,如夜间备份,Task Scheduler可确保这些任务按计划执行,无需人工干预。
Task Scheduler是Windows中一个强大的工具,它通过自动化计划任务来提高效率、保证系统的稳定性和安全性,对个人用户和企业都有着重要的价值和影响。
Task Scheduler的发展可以分为几个重要阶段,每个阶段都标志着其功能、可用性和集成度的显著提升。以下是Task Scheduler自从引入以来的主要发展阶段:
1. 初期阶段:System Agent
- **起源:**最早出现在Windows 95 Plus!包中,当时称为“System Agent”。这是微软在操作系统中首次尝试提供计划任务的功能。
- **功能:**主要限于基本任务的计划,如程序启动和维护任务。
2. Windows 98和Windows NT 4.0:Task Scheduler的引入
- **改进:**在Windows 98中,System Agent被改名为Task Scheduler,并且在功能上有所增强。Windows NT 4.0也提供了Task Scheduler作为可选组件。
- **特点:**提供了更友好的用户界面,使用户能够更容易地创建和管理计划任务。
3. Windows 2000及以后:标准组件
- **集成:**从Windows 2000开始,Task Scheduler成为Windows操作系统的标准组件。
- **增强:**增加了新的触发器类型和任务配置选项,提高了任务计划的灵活性和可靠性。
4. Windows Vista/Server 2008:Task Scheduler 2.0
- **重写:**Task Scheduler在Windows Vista和Windows Server 2008中被彻底重写,引入了2.0版本。
- **新特性:**引入了更复杂的触发器,例如基于事件日志的触发器,支持XML格式的任务导入/导出,以及改进的安全性。
- **界面:**更新了用户界面,提供了更多的配置选项和更好的用户体验。
5. Windows 7/Server 2008 R2及以后的版本
- **持续改进:**在后续的Windows版本中,Task Scheduler继续得到改进和优化,包括用户界面的调整、性能提升和错误修复。
- **功能扩展:**增加了对新的任务类型、触发器和条件的支持,进一步提高了Task Scheduler的灵活性和功能性。
6. 未来发展
- **集成和自动化:**随着云计算和DevOps实践的普及,预计Task Scheduler将进一步与云服务和自动化工具集成,以支持更复杂的自动化场景。
- **人工智能和机器学习:**未来可能会看到Task Scheduler集成AI和ML功能,以提供智能调度、性能优化和自动化故障排除。
Task Scheduler的发展反映了操作系统管理和自动化需求的演变。通过不断的迭代和更新,它已经成为Windows环境中不可或缺的工具之一,帮助用户和管理员高效地管理计划任务和自动化流程。
Task Scheduler自从引入以来,主要经历了两个版本的重大更新,分别是Task Scheduler 1.0和Task Scheduler 2.0。每个版本都有其独特的特点和功能改进。
Task Scheduler 1.0
引入时间: 首次出现在Windows 98中,并随后的Windows版本(如Windows 2000和Windows XP)中作为标准组件提供。
主要特点:
- 基本任务调度: 允许用户计划执行应用程序或脚本在特定时间或周期性运行。
- 简单触发器: 支持基于时间的触发器,如一次性、每日、每周、每月等。
- 图形用户界面: 提供了一个相对简单的图形用户界面(GUI),使用户能够创建和管理任务。
- 兼容性: 在早期Windows操作系统中提供基本的任务调度功能。
Task Scheduler 2.0
引入时间: 在Windows Vista和Windows Server 2008中首次引入,并在后续的Windows版本中继续使用和改进。
主要特点:
- 增强的触发器: 引入了更多类型的触发器,包括在特定事件发生时(例如,当某个特定的事件日志条目被创建时)触发任务。
- 条件和设置: 允许在满足特定条件(如电源状态、网络连接等)时运行任务,以及更灵活地配置任务的行为(例如,如果任务失败,可以尝试重新运行)。
- 动作类型: 支持更多种类的动作,不仅限于启动程序或脚本,还可以发送电子邮件或显示消息框。
- 安全性增强: 提供了更严格的安全控制,包括对运行任务的账户进行更细致的权限设置。
- XML支持: 任务可以导出和导入为XML格式,便于备份和迁移。
- 编程接口: 提供了丰富的编程接口,允许开发者在应用程序中集成和管理任务。
版本比较
相比于1.0版本,Task Scheduler 2.0引入了大量新特性和改进,大大增强了Windows任务调度的能力和灵活性。2.0版本的引入,标志着Windows任务调度功能的一个重大飞跃,特别是在触发器的多样性、任务配置的灵活性以及安全性方面的提升。这些改进使得Task Scheduler能够更好地满足复杂自动化需求,为高级用户和系统管理员提供了一个更加强大和可靠的工具。
Task Scheduler 在不同 Windows 版本中的改进
- Windows Vista/Server 2008 引入了 Task Scheduler 2.0,这是一个重大更新,提供了新的触发器类型、条件、设置等。
- Windows 7/Server 2008 R2 对 Task Scheduler 进行了一些用户界面方面的改进,使得任务创建和管理更加直观。
- Windows 8/Server 2012 和 Windows 10/Server 2016 继续对 Task Scheduler 进行了优化和性能提升,尽管这些改进没有被明确标记为一个新的“版本”。这些更新主要集中在提高可用性、增强安全性和扩展任务配置选项上。
功能和性能改进
随着每个新的 Windows 版本,Task Scheduler 得到了一系列的更新,包括但不限于:
- 用户界面的改善:更加直观和用户友好,便于创建和管理复杂的任务。
- 性能提升:在任务执行和管理方面的性能得到了优化。
- 安全性增强:提供了更多的安全选项和权限控制,以确保任务的安全执行。
- 新的触发器和动作:引入了更多的触发器类型和动作选项,使 Task Scheduler 能够应对更多的自动化需求。
总结
虽然 Task Scheduler 的主要版本仍然是 1.0 和 2.0,但微软通过持续的更新和改进,确保了它能够满足现代操作系统自动化需求的演变。这些改进反映在不同 Windows 版本的 Task Scheduler 中,提供了更多的功能、更高的性能和更好的安全性。因此,尽管没有官方命名的新版本,Task Scheduler 仍然是 Windows 自动化策略的一个强大和关键组件。
Task Scheduler 是 Windows 操作系统中一个非常重要的组件,它允许用户安排在特定时间或特定事件发生时执行任务。以下是 Task Scheduler 的一些主要功能和特色:
1. 调度任务
- 时间触发器: 支持一次性、每日、每周、每月等基本的时间触发方式。
- 事件触发器: 可以根据特定的事件发生情况来触发任务,例如系统启动、用户登录等。
- 计算机空闲触发器: 允许任务在计算机空闲时执行,以免干扰用户操作。
2. 强大的触发器选项
- 支持多种触发条件,如开始任务时、计算机空闲时、特定事件发生时等。
3. 灵活的任务配置
- 条件和设置: 允许在满足特定条件(如电源状态、网络连接)时运行任务,并且可以配置任务的行为(例如,如果任务失败,可以尝试重新运行)。
- 优先级调整: 可以为任务设置不同的优先级,确保关键任务能够得到优先执行。
4. 多种动作类型
- 支持执行各种类型的动作,包括启动程序、发送邮件、显示消息等,为用户提供了更多的自动化选项。
5. 安全性增强
- 提供了严格的安全控制,包括对运行任务的账户进行更细致的权限设置,以确保任务的安全执行。
6. 用户界面和编程接口
- 提供了直观的图形用户界面(GUI),使用户能够方便地创建和管理任务。
- 提供了丰富的编程接口,允许开发者在应用程序中集成和管理任务。
7. XML 支持
- 任务可以导出和导入为XML格式,便于备份和迁移。
8. 可靠性和稳定性
- 任务调度器经过长时间的发展和改进,具有较高的可靠性和稳定性,能够满足大部分任务调度的需求。
9. 完善的日志记录和报告
- Task Scheduler 提供了详细的日志记录功能,可以查看任务的执行情况、错误信息等,并且支持生成报告。
10. 支持远程管理
- 可以通过远程管理工具或命令行远程管理其它计算机上的任务调度器,方便对整个网络进行统一的任务调度管理。
11. 支持 PowerShell 集成
- 可以通过 PowerShell 脚本对任务调度进行自动化管理和配置。
12. 事件驱动的任务执行
- 可以根据系统发生的事件来触发任务执行,从而实现更加智能化的任务调度。
13. 多用户支持
- 支持多用户环境下的任务调度,不同用户可以创建和管理自己的任务,相互之间不会产生干扰。
14. 故障恢复和自我修复
- 具备一定的故障恢复机制,能够在任务执行失败时进行自我修复或重试。
15. 集成于 Windows 系统
- 作为 Windows 操作系统的一部分,能够紧密与系统其他组件集成,如 Windows 事件日志、安全服务等。
16. 多种操作系统支持
- Task Scheduler 可在不同版本的 Windows 操作系统上运行,包括 Windows 7、Windows 8、Windows 10 等。
17. 条件触发器
- 除了基本的时间触发器外,还可以设置任务在特定条件下才触发执行,如网络连接、计算机空闲等条件。
18. 任务导出和导入
- 可以将已创建的任务导出为 XML 文件,方便备份、共享或在其他计算机上导入执行。
19. 历史记录
- Task Scheduler 保留任务的历史记录,记录每次任务执行的详细信息,方便用户进行审计和监控。
20. 提醒和通知
- 可以设置任务执行完成后发送提醒或通知,以便及时了解任务执行情况。
21. 动作失败处理
- 可以配置任务在某些动作失败时的处理方式,如重试、发送警报等,确保任务能够顺利完成。
22. 多种任务类型
- 支持执行各种类型的任务,包括运行脚本、打开程序、发送电子邮件等,灵活应对不同的任务需求。
23. 任务优先级
- 可以为不同的任务设置优先级,确保重要任务能够得到优先执行。
24. 自定义触发器
- 支持用户自定义触发器,根据特定的条件或事件来触发任务执行。
25. 多种动作选项
- 支持执行多种不同类型的动作,如启动程序、发送邮件、显示消息等。
26. 电源管理
- 可以配置任务在不同的电源状态下执行,以节省能源或避免在电池模式下执行耗电较高的任务。
27. 网络条件控制
- 可以根据网络连接状态来触发任务执行,确保任务在网络可用时才执行。
28. 资源监控
- Task Scheduler 可以监控任务的资源使用情况,防止任务占用过多系统资源导致性能问题。
29. 任务组织和分类
- 支持对任务进行组织和分类,便于管理和查找特定类型的任务。
30. 多种操作方式
- 可以通过图形用户界面(GUI)、命令行工具或 PowerShell 脚本等方式对任务进行管理和配置。
31. 安全性
- Task Scheduler 提供安全控制功能,可以限制用户对任务的访问和操作权限,确保系统安全。
32. 可视化界面
- 具有直观的用户界面,易于操作和配置任务,提高用户的工作效率。
33. 自动化批处理
- 支持批处理任务的自动化执行,可以按照预定的时间表或条件自动运行批处理脚本。
34. 任务依赖性
- 可以设置任务之间的依赖关系,确保在特定顺序下执行任务,避免出现执行顺序错误的情况。
35. 灵活的调度选项
- 提供各种灵活的调度选项,如每日、每周、每月、一次性执行等,满足不同的调度需求。
36. 监控和警报
- 支持监控任务执行状态并发送警报通知,帮助用户及时发现和解决问题。
37. 系统集成
- 与 Windows 系统深度集成,可以方便地与其他系统组件和服务进行交互。
38. 历史数据分析
- 可以对任务执行的历史数据进行分析和统计,帮助用户优化任务调度策略。
SCHTASKS /parameter [arguments]
描述:
允许管理员创建、删除、查询、更改、运行和中止本地或远程系统上的计划任
务。
参数列表:
/Create 创建新计划任务。
/Delete 删除计划任务。
/Query 显示所有计划任务。
/Change 更改计划任务属性。
/Run 按需运行计划任务。
/End 中止当前正在运行的计划任务。
/ShowSid 显示与计划的任务名称相应的安全标识符。
/? 显示此帮助消息。
Examples:
SCHTASKS
SCHTASKS /?
SCHTASKS /Run /?
SCHTASKS /End /?
SCHTASKS /Create /?
SCHTASKS /Delete /?
SCHTASKS /Query /?
SCHTASKS /Change /?
SCHTASKS /ShowSid /?
SCHTASKS /Run [/S system [/U username [/P [password]]]] [/I]
/TN taskname [/HRESULT] [/?]
描述:
按需运行计划任务。
参数列表:
/S system 指定要连接到的远程系统。
/U username 指定应在其中执行 schtasks.exe
的用户上下文。
/P [password] 为给定的用户上下文指定密码,如果省略则
提示输入。
/I 忽略任何限制立即运行任务。
/TN taskname 指定要立即运行的任务的路径\名称。
/HRESULT 为获得更出色的故障诊断能力,处理退出代码
将采用 HRESULT 格式。
/? 显示此帮助消息。
示例:
SCHTASKS /Run /?
SCHTASKS /Run /TN "\备份\启动备份"
SCHTASKS /Run /S system /U user /P password /I /TN "\备份\备份和还原"
SCHTASKS /End [/S system [/U username [/P [password]]]]
/TN taskname [/HRESULT] [/?]
描述:
停止正在运行的计划任务。
参数列表:
/S system 指定要连接到的远程系统。
/U username 指定应在其中执行
schtasks.exe 的用户上下文。
/P [password] 为给定的用户上下文指定密码。
如果已忽略,将提示输入密码。
/TN taskname 指定要终止的任务的路径\名称。
/HRESULT 为获得更出色的故障诊断能力,处理退出代码
将采用 HRESULT 格式。
/? 显示此帮助消息。
示例:
SCHTASKS /End /?
SCHTASKS /End /TN "\备份\启动备份"
SCHTASKS /End /S system /U user /P password /TN "\备份\备份和还原"
SCHTASKS /Create [/S system [/U username [/P [password]]]]
[/RU username [/RP password]] /SC schedule [/MO modifier] [/D day]
[/M months] [/I idletime] /TN taskname /TR taskrun [/ST starttime]
[/RI interval] [ {/ET endtime | /DU duration} [/K] [/XML xmlfile] [/V1]]
[/SD startdate] [/ED enddate] [/IT | /NP] [/Z] [/F] [/HRESULT] [/?]
描述:
允许管理员在本地或远程系统上创建计划任务。
参数列表:
/S system 指定要连接到的远程系统。如果省略这个
系统参数,默认是本地系统。
/U username 指定应在其中执行 SchTasks.exe 的用户上下文。
/P [password] 指定给定用户上下文的密码。如果省略则
提示输入。
/RU username 指定任务在其下运行的“运行方式”用户
帐户(用户上下文)。对于系统帐户,有效
值是 ""、"NT AUTHORITY\SYSTEM" 或
"SYSTEM"。
对于 v2 任务,"NT AUTHORITY\LOCALSERVICE"和
"NT AUTHORITY\NETWORKSERVICE"以及常见的 SID
对这三个也都可用。
/RP [password] 指定“运行方式”用户的密码。要提示输
入密码,值必须是 "*" 或无。系统帐户会忽略该
密码。必须和 /RU 或 /XML 开关一起使用。
/RU/XML /SC schedule 指定计划频率。
有效计划任务: MINUTE、 HOURLY、DAILY、WEEKLY、
MONTHLY, ONCE, ONSTART, ONLOGON, ONIDLE, ONEVENT.
/MO modifier 改进计划类型以允许更好地控制计划重复
周期。有效值列于下面“修改者”部分中。
/D days 指定该周内运行任务的日期。有效值:
MON、TUE、WED、THU、FRI、SAT、SUN
和对 MONTHLY 计划的 1 - 31
(某月中的日期)。通配符“*”指定所有日期。
/M months 指定一年内的某月。默认是该月的第一天。
有效值: JAN、FEB、MAR、APR、MAY、JUN、
JUL、 AUG、SEP、OCT、NOV 和 DEC。通配符
“*” 指定所有的月。
/I idletime 指定运行一个已计划的 ONIDLE 任务之前
要等待的空闲时间。
有效值范围: 1 到 999 分钟。
/TN taskname 以路径\名称形式指定
对此计划任务进行唯一标识的字符串。
/TR taskrun 指定在这个计划时间运行的程序的路径
和文件名。
例如: C:\windows\system32\calc.exe
/ST starttime 指定运行任务的开始时间。
时间格式为 HH:mm (24 小时时间),例如 14:30 表示
2:30 PM。如果未指定 /ST,则默认值为
当前时间。/SC ONCE 必需有此选项。
/RI interval 用分钟指定重复间隔。这不适用于
计划类型: MINUTE、HOURLY、
ONSTART, ONLOGON, ONIDLE, ONEVENT.
有效范围: 1 - 599940 分钟。
如果已指定 /ET 或 /DU,则其默认值为
10 分钟。
/ET endtime 指定运行任务的结束时间。
时间格式为 HH:mm (24 小时时间),例如,14:50 表示 2:50 PM。
这不适用于计划类型: ONSTART、
ONLOGON, ONIDLE, ONEVENT.
/DU duration 指定运行任务的持续时间。
时间格式为 HH:mm。这不适用于 /ET 和
计划类型: ONSTART, ONLOGON, ONIDLE, ONEVENT.
对于 /V1 任务,如果已指定 /RI,则持续时间默认值为
1 小时。
/K 在结束时间或持续时间终止任务。
这不适用于计划类型: ONSTART、
ONLOGON, ONIDLE, ONEVENT.
必须指定 /ET 或 /DU。
/SD startdate 指定运行任务的第一个日期。
格式为 yyyy/mm/dd。默认值为
当前日期。这不适用于计划类型: ONCE、
ONSTART, ONLOGON, ONIDLE, ONEVENT.
/ED enddate 指定此任务运行的最后一天的日期。
格式是 yyyy/mm/dd。这不适用于计划类型:
ONCE、ONSTART、ONLOGON、ONIDLE。
/EC ChannelName 为 OnEvent 触发器指定事件通道。
/IT 仅有在 /RU 用户当前已登录且
作业正在运行时才可以交互式运行任务。
此任务只有在用户已登录的情况下才运行。
/NP 不储存任何密码。任务以给定用户的身份
非交互的方式运行。只有本地资源可用。
/Z 标记在最终运行完任务后删除任务。
/XML xmlfile 从文件的指定任务 XML 中创建任务。
可以组合使用 /RU 和 /RP 开关,或者在任务 XML 已包含
主体时单独使用 /RP。
/V1 创建 Vista 以前的平台可以看见的任务。
不兼容 /XML。
/F 如果指定的任务已经存在,则强制创建
任务并抑制警告。
/RL level 为作业设置运行级别。有效值为
LIMITED 和 HIGHEST。默认值为 LIMITED。
/DELAY delaytime 指定触发触发器后延迟任务运行的
等待时间。时间格式为
mmmm:ss。此选项仅对计划类型
ONSTART, ONLOGON, ONEVENT.
/HRESULT 为获得更出色的故障诊断能力,处理退出代码
将采用 HRESULT 格式。
/? 显示此帮助消息。
修改者: 按计划类型的 /MO 开关的有效值:
MINUTE: 1 到 1439 分钟。
HOURLY: 1 - 23 小时。
DAILY: 1 到 365 天。
WEEKLY: 1 到 52 周。
ONCE: 无修改者。
ONSTART: 无修改者。
ONLOGON: 无修改者。
ONIDLE: 无修改者。
MONTHLY: 1 到 12,或
FIRST, SECOND, THIRD, FOURTH, LAST, LASTDAY。
ONEVENT: XPath 事件查询字符串。
示例:
==> 在远程机器 "ABC" 上创建计划任务 "doc",
该机器每小时在 "runasuser" 用户下运行 notepad.exe。
SCHTASKS /Create /S ABC /U user /P password /RU runasuser
/RP runaspassword /SC HOURLY /TN doc /TR notepad
==> 在远程机器 "ABC" 上创建计划任务 "accountant",
在指定的开始日期和结束日期之间的开始时间和结束时间内,
每隔五分钟运行 calc.exe。
SCHTASKS /Create /S ABC /U domain\user /P password /SC MINUTE
/MO 5 /TN accountant /TR calc.exe /ST 12:00 /ET 14:00
/SD 06/06/2006 /ED 06/06/2006 /RU runasuser /RP userpassword
==> 创建计划任务 "gametime",在每月的第一个星期天
运行“空当接龙”。
SCHTASKS /Create /SC MONTHLY /MO first /D SUN /TN gametime
/TR c:\windows\system32\freecell
==> 在远程机器 "ABC" 创建计划任务 "report",
每个星期运行 notepad.exe。
SCHTASKS /Create /S ABC /U user /P password /RU runasuser
/RP runaspassword /SC WEEKLY /TN report /TR notepad.exe
==> 在远程机器 "ABC" 创建计划任务 "logtracker",
每隔五分钟从指定的开始时间到无结束时间,
运行 notepad.exe。将提示输入 /RP
密码。
SCHTASKS /Create /S ABC /U domain\user /P password /SC MINUTE
/MO 5 /TN logtracker
/TR c:\windows\system32\notepad.exe /ST 18:30
/RU runasuser /RP
==> 创建计划任务 "gaming",每天从 12:00 点开始到
14:00 点自动结束,运行 freecell.exe。
SCHTASKS /Create /SC DAILY /TN gaming /TR c:\freecell /ST 12:00
/ET 14:00 /K
==> 创建计划任务“EventLog”以开始运行 wevtvwr.msc
只要在“系统”通道中发布事件 101
SCHTASKS /Create /TN EventLog /TR wevtvwr.msc /SC ONEVENT
/EC System /MO *[System/EventID=101]
==> 文件路径中可以加入空格,但需要加上两组引号,
一组引号用于 CMD.EXE,另一组用于 SchTasks.exe。用于 CMD
的外部引号必须是一对双引号;内部引号可以是一对单引号或
一对转义双引号:
SCHTASKS /Create
/tr "'c:\program files\internet explorer\iexplorer.exe'
\"c:\log data\today.xml\"" ...
SCHTASKS /Delete [/S system [/U username [/P [password]]]]
/TN taskname [/F] [/HRESULT] [/?]
描述:
删除一个或多个计划任务。
参数列表:
/S system 指定要连接到的远程系统。
/U username 指定 schtasks.exe 要执行的用户上下文。
/P [password] 指定给定用户上下文密码。如果省略则
提示输入。
/TN taskname 指定要删除的任务的路径\名称。
可以使用通配符 "*" 来删除所有任务。
/F 强制删除该任务,而且
如果指定的任务当前正在运行,则抑制警告。
/HRESULT 为获得更好的故障诊断能力,处理退出代码
将采用 HRESULT 格式。
/? 显示此帮助消息。
示例:
SCHTASKS /Delete /TN * /F
SCHTASKS /Delete /TN "\备份\备份和还原"
SCHTASKS /Delete /S system /U user /P password /TN "\备份\启动还原"
SCHTASKS /Delete /S system /U user /P password /TN "\备份\启动备份" /F
SCHTASKS /Query [/S system [/U username [/P [password]]]]
[/FO format | /XML [xml_type]] [/NH] [/V]
[/TN taskname] [/HRESULT] [/?]
描述:
允许管理员显示本地或远程系统上的计划任务。
参数列表:
/S system 指定要连接到的远程系统。
/U username 指定 schtasks.exe 要执行的用户上下文。
/P [password] 指定给定的用户上下文密码。如果省略则
提示输入。
/FO format 为输出指定格式。有效值: TABLE、LIST、CSV。
/NH 指定在输出中不显示列标题。
只对 TABLE 格式有效。
仅适用于 TABLE 和 CSV 格式。
/V 显示详细任务输出。
/TN taskname 指定要检索其信息的任务路径\名称,
否则会检索所有任务的信息。
/XML [xml_type] 以 XML 格式显示任务定义。
如果 xml_type 为 ONE,则输出为一个有效 XML 文件。
如果 xml_type 不存在,则输出将为
所有 XML 任务定义的串联。
/HRESULT 为获得更出色的故障诊断能力,处理退出代码
将采用 HRESULT 格式。
/? 显示此帮助消息。
示例:
SCHTASKS /Query
SCHTASKS /Query /?
SCHTASKS /Query /S system /U user /P password
SCHTASKS /Query /FO LIST /V /S system /U user /P password
SCHTASKS /Query /FO TABLE /NH /V
SCHTASKS /Change [/S system [/U username [/P [password]]]] /TN taskname
{ [/RU runasuser] [/RP runaspassword] [/TR taskrun] [/ST starttime]
[/RI interval] [ {/ET endtime | /DU duration} [/K] ]
[/SD startdate] [/ED enddate] [/ENABLE | /DISABLE] [/IT] [/Z] }
[/HRESULT] [/?]
描述:
更改要运行的程序,或计划任务使用的用户帐户和密码。
参数列表:
/S system 指定要连接的远程系统。
/U username 指定应在其中执行 schtasks.exe
的用户上下文。
/P [password] 指定给定用户上下文的密码。
如果省略则提示输入。
/TN taskname 指定要更改的任务的路径\名称。
/RU username 更改必须在其中执行计划任务的
用户名(用户上下文)。对于系统帐户,
有效值为 ""、"NT AUTHORITY\SYSTEM" 或 "SYSTEM"。
对于 v2 任务,"NT AUTHORITY\LOCALSERVICE"和
"NT AUTHORITY\NETWORKSERVICE"以及常见的 SID
对这三个也都可用。
/RP password 为现有用户上下文指定新密码
或为新用户帐户指定密码。
对系统帐户忽略此密码。
/TR taskrun 指定计划任务将运行的
新程序。
/ST starttime 指定运行任务的开始时间。
时间格式为 HH:mm (24 小时时间),例如 14:30
表示 2:30 PM。
/RI interval 用分钟指定
重复间隔。有效范围: 1 - 599940 分钟。
/ET endtime 指定运行任务的结束时间。
时间格式为 HH:mm (24 小时时间),例如 14:50
表示 2:50 PM。
/DU duration 指定运行任务的持续时间。
时间格式为 HH:mm。这不适用于 /ET。
/K 在结束时间或持续时间终止任务。
/SD startdate 指定运行任务的第一个日期。
格式为 yyyy/mm/dd。
/ED enddate 指定任务应该运行的最后一个日期。
格式为 yyyy/mm/dd。
/IT 仅有在 /RU 用户当前已登录且
作业正在运行时才可以交互式运行任务。
此任务只有在用户已登录的情况下才运行。
/RL level 设置作业的运行级别。有效值为
LIMITED 和 HIGHEST。默认情况下是不对其进行更改。
/ENABLE 启用计划任务。
/DISABLE 禁用计划任务。
/Z 标记在最终运行完任务后删除任务。
/DELAY delaytime 指定触发触发器后延迟任务运行的
等待时间。时间格式为
mmmm:ss。此选项仅对计划类型
ONSTART、ONLOGON 和 ONEVENT 有效。
/HRESULT 为获得更出色的故障诊断能力,处理退出代码
将采用 HRESULT 格式。
/? 显示此帮助消息。
示例:
SCHTASKS /Change /RP password /TN "\备份\备份和还原"
SCHTASKS /Change /TR restore.exe /TN "\备份\启动还原"
SCHTASKS /Change /S system /U user /P password /RU newuser
/TN "\备份\启动备份" /IT
SCHTASKS /ShowSid /TN taskname [/HRESULT] [/?]
描述:
向任务的专用用户显示 SID。
参数列表:
/TN taskname 指定计划任务的路径\名称。
/HRESULT 为获得更出色的故障诊断能力,处理退出代码
将采用 HRESULT 格式。
/? 显示此帮助消息。
示例:
SCHTASKS /ShowSid /?
SCHTASKS /ShowSid /TN "\备份\启动备份"

浙公网安备 33010602011771号