Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 1104 Windows Server, AD и Роли

Event ID 1104 The security log is full: решение для Windows Server

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы переполнения журнала безопасности

В системном журнале появляется ошибка Event ID 1104: The security log is now full. Если в системе активирована строгая политика безопасности «Завершать работу при невозможности аудита», сервер может внезапно заблокироваться или уйти в синий экран (BSOD CRASH_ON_AUDIT_FAIL).

ПараметрЗначение по умолчаниюПроблемное состояние
Размер Security.evtx20 МБ - 131 МБДостигнут заданный лимит дискового пространства
Политика храненияПерезаписывать старые событияНе перезаписывать события (ручная очистка)
Состояние сервераШтатная работаОтказ в аутентификации пользователей и блокировка входа

Пошаговое устранение ошибки Event ID 1104

Ошибка вызвана тем, что файл Security.evtx исчерпал выделенный размер, а автоматическая перезапись устаревших записей запрещена политикой безопасности.

  1. Экстренно очистите или сохраните журнал: откройте PowerShell от имени администратора и создайте резервную копию журнала перед очисткой:
# Экспорт текущего журнала в архив:
$date = Get-Date -Format "yyyy-MM-dd_HH-mm"
wevtutil epl Security "C:\LogBackups\Security_$date.evtx"

# Очистка журнала безопасности:
wevtutil cl Security
  1. Включите автоматическую перезапись через реестр или GPO:
# Установка режима автоперезаписи при переполнении:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\EventLog\Security" -Name "Retention" -Value 0

# Увеличение лимита журнала до 2 ГБ:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\EventLog\Security" -Name "MaxSize" -Value 2147483648
  1. Проверьте статус ключа CrashOnAuditFail: убедитесь, что сервер не уходит в аварийную блокировку из-за переполнения:
# Проверка значения ключа аварийной остановки:
Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "CrashOnAuditFail"

# Сброс флага аварийной блокировки в нормальное состояние (0 или 1):
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "CrashOnAuditFail" -Value 0

Совет: В групповых политиках (GPMC) проверьте путь: Конфигурация компьютера > Параметры Windows > Параметры безопасности > Журналы событий и включите опцию «Перезаписывать события по мере необходимости».

💡 Практика специалистов: Если сервер внезапно ушел в BSOD с кодом 0xC000021A или запрещает авторизацию, проверьте значение CrashOnAuditFail в ветке LSA. Установите значение 0, очистите журнал через Safe Mode и перезапустите сервер.

Частые вопросы (FAQ)

Почему Windows Server блокирует вход при заполнении журнала Security?

Если в групповых политиках включен параметр 'Аудит: немедленное завершение работы системы при невозможности входа в журнал аудита' (CrashOnAuditFail = 2), Windows блокирует все действия администраторов до очистки журнала.

Как автоматически архивировать журнал при заполнении?

В свойствах журнала Security выберите переключатель 'Архивировать журнал при заполнении, не перезаписывать события'.

Куда физически сохраняются файлы журналов Windows?

Файлы журналов по умолчанию находятся в системном каталоге: C:\Windows\System32\Winevt\Logs\Security.evtx.

Какая команда PowerShell позволяет быстро очистить системный журнал?

Команда Clear-EventLog -LogName Security (или через wevtutil cl Security).

Полезные материалы
Рекомендуем