Se o seu bloco de caminho não foi definido corretamente, isso explicaria a situação.
Por exemplo, se você fosse usar a variável de ambiente% userprofile%. Há apenas um subconjunto das variáveis de ambiente disponíveis por meio do GPO / AppLocker e não é uma delas.
Eu tive sucesso com a seguinte regra de caminho:
%osdrive%\users\*