Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 1101 Windows Server, AD и Роли

Event ID 1101 Audit events dropped: причины и исправление

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы ошибки Event ID 1101

В журнале безопасности (Security) Windows Server появляется предупреждение с кодом события Event ID 1101 от источника Microsoft-Windows-Eventlog. Текст события сообщает: «Audit events have been dropped by the transport. The memory buffer for the audit queue is full».

Основные проявления проблемы:

СимптомГде проявляетсяВлияние на систему
Пропуск событий аудитаЖурнал SecurityТеряются записи о входах пользователей и изменениях прав
Пиковая нагрузка на LSASSДиспетчер задачПроцесс lsass.exe потребляет повышенный объем памяти и CPU
Задержки при входе в системуКлиентские ПК и RDPМедленная обработка групповых политик (GPO)

Как исправить сброс событий аудита (Event ID 1101)

Данная ошибка возникает, когда служба аудита генерирует события быстрее, чем служба журналов Windows успевает записывать их на диск. Ниже приведено пошаговое руководство по устранению переполнения очереди.

  1. Увеличьте размер журнала безопасности: откройте оснастку eventvwr.msc, перейдите в Журналы Windows > Безопасность, нажмите правой кнопкой мыши > Свойства и установите максимальный размер не менее 1048576 КБ (1 ГБ) с опцией «Перезаписывать события по мере необходимости».
  2. Оптимизируйте расширенную политику аудита: отключите избыточный аудит успешных событий фильтрации пакетов через командную строку:
# Проверка текущей конфигурации аудита:
auditpol /get /category:*

# Отключение шумных событий фильтрации трафика (Filtering Platform):
auditpol /set /subcategory:"Filtering Platform Connection" /success:disable /failure:enable
auditpol /set /subcategory:"Filtering Platform Packet Drop" /success:disable /failure:enable
  1. Увеличьте размер внутреннего буфера очереди аудита через реестр:
# Увеличение буфера очереди событий в реестре (PowerShell от имени Администратора):
New-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\EventLog\Security" -Name "MaxBufferSize" -Value 0x00040000 -PropertyType DWord -Force

# Перезапуск службы журнала событий:
Restart-Service -Name EventLog -Force

Внимание: Не включайте полный аудит успешного доступа к объектам файловой системы (Object Access: File System) на файловых серверах общего пользования — это главная причина переполнения буфера.

💡 Практика специалистов: В 95% случаев Event ID 1101 вызван включенным аудитом подкатегории 'Filtering Platform Connection'. После отключения аудита успешных сетевых соединений генерация логов падает на 80%, и буфер больше не переполняется.

Частые вопросы (FAQ)

Что означает Event ID 1101 простыми словами?

Это означает, что сервер генерирует слишком много записей безопасности в секунду, и внутренняя оперативная очередь переполнилась, из-за чего часть событий безопасности была безвозвратно утеряна.

Является ли ошибка 1101 признаком взлома?

Не обязательно. Часто это следствие избыточных политик аудита (например, включен аудит сетевых пакетов Windows Filtering Platform) или следствие DoS/Brute-force атаки с частыми попытками подбора паролей.

Какой минимальный размер журнала Security рекомендуется для контроллера домена?

Для продуктивного контроллера домена рекомендуется устанавливать размер журнала Security от 2 ГБ до 4 ГБ (от 2097152 КБ до 4194304 КБ).

Как сбросить политики аудита до стандартных значений?

Выполните команду auditpol /clear /y в консоли PowerShell, запущенной от имени администратора.

Полезные материалы
Рекомендуем