Use o processmonitor e permita o direito apenas onde eles precisarem. (também conhecido como hive de registro de arquivo e pasta de arquivos) Isso pode ser feito via gpo para dar esse tipo de permissão. Fiz isso para acad em exemple, e agora que funciona bem sem direito de administrador.
Saiba que este é um processo longo.
Editado: Teste o App-V se você também puder, o aplicativo será executado como administrador, já que ele é pré-armazenado em cache. Assim, como se escrevesse em c: \ windows, ele seria redirecionado em seu cache.