Event ID 1033 Service Control Manager: logon failure
Симптомы ошибки входа службы (Event ID 1033)
В журнале System фиксируется критическая ошибка диспетчера служб Service Control Manager с кодом Event ID 1033 (или сопутствующим Event ID 7000/7038):
The SQLSERVER service did not start due to a logon failure. Error: 0x8007052e (Logon failure: unknown user name or bad password).
Как проявляется неисправность:
- Критическая системная служба (SQL Server, Hyper-V, агент бекапа, 1С) не запускается после перезагрузки сервера.
- Появление диалогового окна: «Ошибка 1069: Служба не запущена из-за ошибки входа в систему».
- Сервисная учетная запись Active Directory блокируется в домене из-за множественных неудачных попыток ввода старого пароля.
- Остановка зависимых бизнес-приложений.
Причина сбоя: Служба настроена на запуск от имени определенной сервисной учетной записи (доменного или локального пользователя). Если пароль этой учетной записи изменился, истек его срок действия, или у пользователя отобрали право «Вход в качестве службы», система блокирует запуск.
Пошаговое восстановление запуска службы
Обновление учетных данных службы в оснастке Services
Укажите актуальный пароль для сервисной учетной записи:
- Нажмите Win + R, введите
services.mscи нажмите Enter. - Найдите упавшую службу и откройте ее Свойства.
- Перейдите на вкладку Вход в систему (Log On).
- Заново введите правильный логин и дважды укажите новый действующий пароль.
- Нажмите Применить и запустите службу.
- Нажмите Win + R, введите
Предоставление права «Вход в качестве службы» (Log on as a service)
Если пароль верный, но вход блокируется политикой безопасности:
- Откройте
secpol.msc(Локальная политика безопасности). - Перейдите: Параметры безопасности → Локальные политики → Назначение прав пользователя.
- Найдите политику Вход в качестве службы (Log on as a service).
- Добавьте сервисную учетную запись в список разрешенных.
- Откройте
Проверка блокировки учетной записи в Active Directory
Убедитесь, что сервисная доменная учетная запись не заблокирована и у нее не истек срок действия пароля:
Import-Module ActiveDirectory Get-ADUser -Identity "svc_sql" -Properties LockedOut, PasswordExpired, AccountExpirationDate | Select-Object Name, LockedOut, PasswordExpired, AccountExpirationDate # Разблокировка при необходимости: Unlock-ADAccount -Identity "svc_sql" Set-ADUser -Identity "svc_sql" -PasswordNeverExpires $TrueПеревод критических служб на gMSA (Управляемые учетные записи)
Чтобы навсегда забыть о проблемах со сменой паролей сервисов, переведите службы на групповые управляемые учетные записи (Group Managed Service Accounts — gMSA), где пароли меняются контроллером домена автоматически.
Частые вопросы (FAQ)
Что означает ошибка 1069 при ручном запуске службы?
Ошибка 1069 — это графический эквивалент Event ID 1033 ('The service did not start due to a logon failure'). Она всегда означает неверный пароль, заблокированный аккаунт или отсутствие права 'Log on as a service'.
Почему после каждого обновления GPO служба снова перестает запускаться?
Потому что доменная групповая политика переопределяет локальные права 'Log on as a service' в secpol.msc. Необходимо добавить сервисную учетную запись в соответствующую доменную политику GPO.
Можно ли запускать службы от имени Local System вместо сервисного пользователя?
Учетная запись Local System обладает максимальными локальными правами и решает проблему входа, но создает угрозу безопасности при компрометации приложения.
Как узнать, под какими учетными записями работают все службы на сервере?
Выполните в PowerShell команду: Get-WmiObject win32_service | Select-Object Name, StartName, State | Format-Table -AutoSize.