rsop是反映策略真实生效状态的诊断机制,非查询工具;必须用日志模式(gpresult /h或rsop.msc默认)采集快照,重点核查安全筛选、wmi筛选、继承阻断及环回处理四类失败原因,并验证策略是否真正写入系统。
windows 组策略结果集(rsop)不是“查询工具”,而是一套反映策略真实生效状态的诊断机制。它不主动查询,而是采集当前计算机和用户已应用的策略快照。用对模式、选对方式、看懂输出,才能真正解决问题。
用 gpresult 命令导出 HTML 报告
这是最常用、最直接的方式,适用于绝大多数排查场景:
- 以管理员身份打开命令提示符(cmd 或 PowerShell),运行:
gpresult /h C:\rsop_report.html - 报告生成后,直接在资源管理器中打开 C:\rsop_report.html,用 Ctrl+F 搜索关键词,如 “Denied”、“Filtered”、“Not Applied”、“Loopback” 等
- 若需查看当前登录用户的策略(而非计算机策略),可加参数:
gpresult /user domain\username /h C:\user_rsop.html - 远程查看某台域内电脑的策略,需指定目标系统和凭据(需有相应权限):
gpresult /s PC01 /u domain\admin /p password /h C:\pc01_rsop.html
用 rsop.msc 图形界面快速浏览
适合本地快速验证,无需记忆参数,但默认只显示日志模式下的实际生效结果:
- 按 Win+R,输入 rsop.msc 回车,等待几秒自动加载
- 左侧树状结构分“计算机配置”和“用户配置”,右侧列出所有已生效设置,每项末尾的“源 GPO”列明确标出是哪个策略对象所设
- 注意:rsop.msc 默认不显示被筛选掉或拒绝的策略,仅呈现最终落地结果;如需完整分析失败原因,仍推荐 gpresult /h 报告
- 若想只看计算机策略(排除用户策略干扰),可在启动 rsop.msc 后右键根节点 → “生成 RSOP 数据” → 在向导中勾选“不显示所选用户的策略设置”
区分日志模式与建模模式
RSOP 本质有两种工作方式,用途截然不同:
- 日志模式(Logging Mode):真实采集当前系统策略应用状态,是故障排查唯一可信依据。gpresult /h、rsop.msc 默认即为此模式
- 建模模式(Planning Mode):用于预演,比如“如果把这台电脑移到另一个 OU,策略会怎么变?”需通过组策略管理控制台(GPMC)中的“组策略建模向导”启动,不能用 rsop.msc 或 gpresult 直接调用
- 切勿混淆:用 gpresult /z 输出的超详细文本,若未结合日志模式上下文,容易把“曾被定义但未匹配”的策略误判为“已失效”
关键信息怎么看才有效
拿到报告后,重点不是翻遍全部设置,而是定位异常信号:
- 在 HTML 报告中展开“已拒绝的 GPO”或“已筛选的 GPO”章节,确认是否有本该生效的策略被安全筛选器或 WMI 筛选器拦住
- 检查“GPO 应用顺序”部分,留意是否因高优先级 GPO 启用“强制”(Enforced)或上级 OU 设置“阻止继承”,导致预期策略被跳过
- 查看“环回处理”是否启用——若计算机策略启用了“替换”模式,用户登录时将完全按计算机所在 OU 的用户策略执行,原用户 OU 的设置会被覆盖
- 对注册表类策略,直接打开 regedit 定位到对应路径(如 HKEY_LOCAL_MACHINE\SOFTWARE\Policies\...),确认键值是否存在且数值正确,避免“显示已应用”但未写入注册表的情况











