Подскажите, а в чем сакральный смысл правила Potential_attack_psexesvc_schtasks?
А то винда решила пересоздать от имени системы свой служебный таск "Microsoft\Windows\Customer Experience Improvement Program\Uploader" после обновления политики и всё, ты утонул во флуде.
Есть, вроде похожее правило Detect_schtasks_command, но оно хотя бы реагирует на исключения.