关键在于先绕过句柄锁定与权限拦截,再执行底层删除:一、以管理员身份运行CMD;二、用cd /d切换目录,del /f /q /a加绝对路径强制删除;三、若“拒绝访问”,先takeown /f /a /r获取所有权,再icacls授予权限;四、对VSS等服务占用,先net stop vss临时禁用再删。
直接用 cmd 强行删除被系统进程占用的文件,关键不是“硬删”,而是先绕过句柄锁定 + 权限拦截,再执行底层删除指令。单纯输 del 通常失败,必须组合管理员权限、强制参数和路径处理三要素。
一、确保以管理员身份运行 CMD
这是所有操作的前提。普通 CMD 没有权限接触 System 进程持有的句柄或受保护的 NTFS 权限:
- 按 Win + R,输入
cmd,回车 - 在搜索结果中右键“命令提示符” → 选择“以管理员身份运行”
- 若弹出 UAC 提示,点“是”
二、切换到目标位置并使用完整路径 + 强制参数
路径含空格、中文或特殊字符时,引号不能省;/f 强制覆盖只读/隐藏/系统属性,/q 静默执行,/a 匹配所有属性(含系统文件):
- 先定位目录:例如文件在
D:\Temp\locked.sys,输入cd /d "D:\Temp" - 单文件删除:
del /f /q /a "locked.sys" - 绝对路径写法(更稳妥):
del /f /q /a "D:\Temp\locked.sys" - 删整个文件夹:
rmdir /s /q "D:\Temp\OldDriver"
三、如果仍提示“拒绝访问”,需临时获取所有权
System 占用的文件常绑定 NT AUTHORITY\SYSTEM 权限,当前用户无修改权。用 takeown 和 icacls 重置:
- 获取所有权:
takeown /f "D:\Temp\locked.sys" /a /r(/a赋予 Administrators 组,/r递归子项) - 赋予完全控制权:
icacls "D:\Temp\locked.sys" /grant administrators:F /t(/t同步子项) - 再执行
del /f /q /a "D:\Temp\locked.sys"
四、对顽固 System 占用(如 VSS、WSearch 锁定),配合服务临时禁用
某些系统服务(如卷影复制、Windows Search)会持续持有句柄,CMD 删除前可先停用:
- 停止卷影复制服务:
net stop vss - 停止 Windows Search:
net stop WSearch - 执行删除命令
- 操作完恢复服务:
net start vss && net start WSearch
不复杂但容易忽略:CMD 强删本质是跳过图形层校验,直连 NTFS 驱动。只要权限到位、路径正确、服务干扰解除,哪怕 System(PID 4) 正在读取,也能成功清除。

















