Event ID 1104 The security log is full: решение для Windows Server
Симптомы переполнения журнала безопасности
В системном журнале появляется ошибка Event ID 1104: The security log is now full. Если в системе активирована строгая политика безопасности «Завершать работу при невозможности аудита», сервер может внезапно заблокироваться или уйти в синий экран (BSOD CRASH_ON_AUDIT_FAIL).
| Параметр | Значение по умолчанию | Проблемное состояние |
|---|---|---|
| Размер Security.evtx | 20 МБ - 131 МБ | Достигнут заданный лимит дискового пространства |
| Политика хранения | Перезаписывать старые события | Не перезаписывать события (ручная очистка) |
| Состояние сервера | Штатная работа | Отказ в аутентификации пользователей и блокировка входа |
Пошаговое устранение ошибки Event ID 1104
Ошибка вызвана тем, что файл Security.evtx исчерпал выделенный размер, а автоматическая перезапись устаревших записей запрещена политикой безопасности.
- Экстренно очистите или сохраните журнал: откройте PowerShell от имени администратора и создайте резервную копию журнала перед очисткой:
# Экспорт текущего журнала в архив:
$date = Get-Date -Format "yyyy-MM-dd_HH-mm"
wevtutil epl Security "C:\LogBackups\Security_$date.evtx"
# Очистка журнала безопасности:
wevtutil cl Security- Включите автоматическую перезапись через реестр или GPO:
# Установка режима автоперезаписи при переполнении:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\EventLog\Security" -Name "Retention" -Value 0
# Увеличение лимита журнала до 2 ГБ:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\EventLog\Security" -Name "MaxSize" -Value 2147483648- Проверьте статус ключа CrashOnAuditFail: убедитесь, что сервер не уходит в аварийную блокировку из-за переполнения:
# Проверка значения ключа аварийной остановки:
Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "CrashOnAuditFail"
# Сброс флага аварийной блокировки в нормальное состояние (0 или 1):
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "CrashOnAuditFail" -Value 0Совет: В групповых политиках (GPMC) проверьте путь: Конфигурация компьютера > Параметры Windows > Параметры безопасности > Журналы событий и включите опцию «Перезаписывать события по мере необходимости».
Частые вопросы (FAQ)
Почему Windows Server блокирует вход при заполнении журнала Security?
Если в групповых политиках включен параметр 'Аудит: немедленное завершение работы системы при невозможности входа в журнал аудита' (CrashOnAuditFail = 2), Windows блокирует все действия администраторов до очистки журнала.
Как автоматически архивировать журнал при заполнении?
В свойствах журнала Security выберите переключатель 'Архивировать журнал при заполнении, не перезаписывать события'.
Куда физически сохраняются файлы журналов Windows?
Файлы журналов по умолчанию находятся в системном каталоге: C:\Windows\System32\Winevt\Logs\Security.evtx.
Какая команда PowerShell позволяет быстро очистить системный журнал?
Команда Clear-EventLog -LogName Security (или через wevtutil cl Security).