Event ID 1101 Audit events dropped: причины и исправление
Симптомы ошибки Event ID 1101
В журнале безопасности (Security) Windows Server появляется предупреждение с кодом события Event ID 1101 от источника Microsoft-Windows-Eventlog. Текст события сообщает: «Audit events have been dropped by the transport. The memory buffer for the audit queue is full».
Основные проявления проблемы:
| Симптом | Где проявляется | Влияние на систему |
|---|---|---|
| Пропуск событий аудита | Журнал Security | Теряются записи о входах пользователей и изменениях прав |
| Пиковая нагрузка на LSASS | Диспетчер задач | Процесс lsass.exe потребляет повышенный объем памяти и CPU |
| Задержки при входе в систему | Клиентские ПК и RDP | Медленная обработка групповых политик (GPO) |
Как исправить сброс событий аудита (Event ID 1101)
Данная ошибка возникает, когда служба аудита генерирует события быстрее, чем служба журналов Windows успевает записывать их на диск. Ниже приведено пошаговое руководство по устранению переполнения очереди.
- Увеличьте размер журнала безопасности: откройте оснастку
eventvwr.msc, перейдите в Журналы Windows > Безопасность, нажмите правой кнопкой мыши > Свойства и установите максимальный размер не менее1048576 КБ(1 ГБ) с опцией «Перезаписывать события по мере необходимости». - Оптимизируйте расширенную политику аудита: отключите избыточный аудит успешных событий фильтрации пакетов через командную строку:
# Проверка текущей конфигурации аудита:
auditpol /get /category:*
# Отключение шумных событий фильтрации трафика (Filtering Platform):
auditpol /set /subcategory:"Filtering Platform Connection" /success:disable /failure:enable
auditpol /set /subcategory:"Filtering Platform Packet Drop" /success:disable /failure:enable- Увеличьте размер внутреннего буфера очереди аудита через реестр:
# Увеличение буфера очереди событий в реестре (PowerShell от имени Администратора):
New-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\EventLog\Security" -Name "MaxBufferSize" -Value 0x00040000 -PropertyType DWord -Force
# Перезапуск службы журнала событий:
Restart-Service -Name EventLog -ForceВнимание: Не включайте полный аудит успешного доступа к объектам файловой системы (Object Access: File System) на файловых серверах общего пользования — это главная причина переполнения буфера.
Частые вопросы (FAQ)
Что означает Event ID 1101 простыми словами?
Это означает, что сервер генерирует слишком много записей безопасности в секунду, и внутренняя оперативная очередь переполнилась, из-за чего часть событий безопасности была безвозвратно утеряна.
Является ли ошибка 1101 признаком взлома?
Не обязательно. Часто это следствие избыточных политик аудита (например, включен аудит сетевых пакетов Windows Filtering Platform) или следствие DoS/Brute-force атаки с частыми попытками подбора паролей.
Какой минимальный размер журнала Security рекомендуется для контроллера домена?
Для продуктивного контроллера домена рекомендуется устанавливать размер журнала Security от 2 ГБ до 4 ГБ (от 2097152 КБ до 4194304 КБ).
Как сбросить политики аудита до стандартных значений?
Выполните команду auditpol /clear /y в консоли PowerShell, запущенной от имени администратора.