Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4701 Windows Server, AD и Роли

Event ID 4701: A scheduled task was disabled в Windows Server

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает Event ID 4701 простыми словами?

Событие Event ID 4701 («A scheduled task was disabled») регистрируется в журнале безопасности Security, когда работающее запланированное задание переводится в состояние Отключено (Disabled) через графическую оснастку taskschd.msc, командную строку или групповую политику.

Параметры события

Поле событияЗначениеПояснение
Task NameИмя отключенной задачиПуть к заданию в дереве Планировщика
Subject / UserУчетная записьПользователь, выключивший задачу
КатегорияOther Policy Change EventsИзменение политик и расписаний

Это событие является важным индикатором саботажа или отключения средств защиты.

Как узнать, кто и зачем отключил задачу в Windows

Вирусы-шифровальщики (Ransomware) перед началом шифрования дисков целенаправленно отключают задачи резервного копирования (Windows Backup, Veeam) и задачи обновления баз антивируса.

  1. Поиск информации об отключенной задаче в логах:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4701} -MaxEvents 5 | Format-List TimeCreated, Message
  2. Проверка статуса критических задач резервного копирования:
    Get-ScheduledTask -TaskPath "\" | Where-Object {$_.State -eq 'Disabled'} | Select-Object TaskName, State
  3. Включение случайно отключенной задачи:
    Enable-ScheduledTask -TaskName "Имя_Задачи"
  4. Защита планировщика заданий от модификации: ограничьте права локальных администраторов и заблокируйте доступ к утилите schtasks.exe для непривилегированных пользователей через AppLocker.

Тревожный сигнал: Если отключена задача, в имени которой содержатся слова Backup, ShadowCopy, Defender, Antivirus или Telemetry, немедленно изолируйте сервер от локальной сети для проверки на вирусы-вымогатели.

💡 Практика специалистов: При расследовании инцидентов с шифровальщиками мы всегда наблюдаем цепочку событий: 4701 (отключение теневых копий и задач бэкапа) -> 7036 (остановка службы баз данных) -> массовая модификация файлов (Event 4663).

Частые вопросы (FAQ)

Какое событие фиксирует полное удаление задачи?

Полное удаление задания из планировщика записывается с кодом Event ID 4699.

Как предотвратить отключение задачи пользователем?

Задайте разрешения на уровне дескриптора безопасности задачи или разверните задание через Group Policy Preferences в режиме 'Replace'.

Почему системные задачи Windows отключаются сами?

Некоторые оптимизаторы системы или скрипты настройки Windows отключают встроенные задачи сбора телеметрии и диагностики.

Как настроить оповещение при отключении резервного копирования?

Настройте триггер в планировщике заданий на событие Security 4701, содержащее имя вашей задачи бэкапа.

Полезные материалы
Рекомендуем