Event ID 1085 GroupPolicy: Сбой применения CSE (Расширения GPO)
Архитектура обработки GPO и сбои CSE
Событие 1085 логируется в журнале System источником GroupPolicy. Сообщение: «Сбой при обработке групповой политики. Windows не удалось применить параметры к [Имя_Расширения] (Client Side Extension)». Симптомы: определенная часть групповых политик (например, маппинг сетевых принтеров, изменение реестра или скрипты входа) не применяется к ПК, хотя остальные политики (например, запрет Панели управления) отрабатывают штатно и без ошибок.
Отличие 1085 от 1058 (Важно!)
| Event ID | Уровень сбоя | Причина |
|---|---|---|
| >1058 (Access Denied) | Сетевой / Инфраструктурный | Компьютер физически не смог скачать файлы GPO из папки SYSVOL (упал DNS, нет прав NTFS). |
| 1085 (CSE Failed) | Логический (Выполнение) | Связь с AD отличная. Политика скачалась 100%. Но внутри неё заложена логическая ошибка, которую локальный модуль (CSE) на ПК не смог выполнить. |
Пошаговое дерево решений (Отладка логики GPO)
Сценарий 1: Сбой расширения Printers (Принтеры GPP)
Самая частая причина 1085. Политика (Group Policy Preferences) пытается установить сетевой принтер, но ядро Windows блокирует установку драйвера из-за ограничений Point and Print Restrictions (PrintNightmare).
- Решение: Проверьте, есть ли у пользователя (не админа) права на тихую установку V3-драйверов. Перенастройте GPP-политику принтера на "Update" (Обновить) вместо "Replace" (Заменить). Включите Package Point and Print.
Сценарий 2: Сбой расширения Registry (Реестр GPP)
Событие 1085 для расширения 'Registry' возникает, если политика пытается записать ключ в ветку HKEY_LOCAL_MACHINE (HKLM), но политика создана в разделе Конфигурация пользователя (User Configuration). У пользователя просто нет прав на запись в HKLM. Модуль CSE падает с Access Denied.
- Решение: Перенесите настройку реестра HKLM в раздел Конфигурация компьютера, либо поставьте в GPP галочку «Выполнять в контексте безопасности пользователя (Run in logged-on user's security context)».
Сценарий 3: Сбор полного HTML-отчета (RSoP)
Чтобы найти конкретное правило, которое 'взорвало' расширение:
- Залогиньтесь на проблемный ПК.
- Откройте командную строку (CMD).
- Выполните:
gpresult /h C:\report.html /f - Откройте отчет. Найдите красные крестики (Errors). В блоке компонента (Например, 'Перенаправление папок') будет указан точный код ошибки (например,
0x80070005 - Отказано в доступе).
Типовые ошибки администраторов
- Перезагрузка в надежде 'починить': 1085 — это детерминированная логическая ошибка. Она будет появляться при каждой перезагрузке и каждом
gpupdateдо тех пор, пока вы не исправите 'кривую' настройку в редакторе GPMC на контроллере домена.
Ошибки архитектуры GPO (Group Policy Preferences) создают хаос в ИТ-отделе и генерируют сотни звонков в HelpDesk. Возьмем Active Directory на абонентское обслуживание: выстроим правильную иерархию, вычистим ошибки модулей CSE, настроим Item-Level Targeting и обеспечим 100% стабильность политик.
Частые вопросы (FAQ)
Почему 1085 для Folder Redirection (Перенаправление папок) выдает Access Denied?
У пользователя (или у системы) нет эксклюзивных NTFS-прав на создание папки на файловом сервере. Папка Shared должна иметь права 'Создание папок/Добавление данных' для группы Everyone, а права Share — Full Control.
Может ли WMI-фильтр вызывать 1085?
Да. Если WMI-запрос кривой (ошибка синтаксиса WQL) или служба WMI (winmgmt) на клиенте сломана, модуль CSE WMI Filters упадет с ошибкой 1085, заблокировав обработку всей GPO.
Что означает 'Сбой расширения Software Installation'?
Пакет MSI, указанный в политике, недоступен по сети (битый UNC-путь), либо установщик Windows Installer завис. Убедитесь, что папка с .msi имеет права на чтение для группы 'Domain Computers'.
Почему 1085 появляется только при старте ПК?
Некоторые расширения (например, скрипты запуска Startup Scripts или установка ПО) могут выполняться ТОЛЬКО при загрузке системы (Synchronous processing). При фоновом gpupdate они игнорируются.
Как очистить локальный кэш GPO на клиенте?
Удалите (или переименуйте) скрытую системную папку 'C:\ProgramData\Microsoft\Group Policy\History'. После этого выполните 'gpupdate /force'. Это заставит CSE перечитать все политики с нуля.