Event ID 1104 The security log is now full: решение проблемы
Симптомы ошибки переполнения журнала безопасности
В системном журнале событий Windows Server регистрируется ошибка Event ID 1104: The security log is now full. Система сообщает, что файл журнала безопасности достиг предельного размера, установленного политикой, и новые события не могут быть записаны.
| Симптом | Состояние системы | Уровень критичности |
|---|---|---|
| Блокировка аутентификации | Пользователи и администраторы не могут войти на сервер | Критический (при включенном CrashOnAuditFail) |
| Отказ записи событий безопасности | Аудит действий пользователей прекращается | Высокий |
| Синий экран (BSOD 0xC000021A) | Аварийная остановка системы при запрете работы без аудита | Критический |
Пошаговое устранение Event ID 1104
Ошибка вызвана тем, что для журнала безопасности отключен режим автоматической перезаписи старых событий или исчерпано физическое место на системном томе.
- Экстренно создайте архивную копию и очистите журнал безопасности:
# Архивация текущего содержимого журнала Security:
$backupPath = "C:\LogBackups\Security_$((Get-Date).ToString('yyyyMMdd_HHmmss')).evtx"
New-Item -ItemType Directory -Path "C:\LogBackups" -Force -ErrorAction SilentlyContinue
wevtutil epl Security $backupPath
# Очистка журнала безопасности:
wevtutil cl Security- Включите автоматическую циклическую перезапись старых событий:
# Настройка перезаписи событий по мере необходимости (Retention = 0):
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\EventLog\Security" -Name "Retention" -Value 0 -Type DWord
# Увеличение размера журнала до 2048 МБ (2 ГБ):
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\EventLog\Security" -Name "MaxSize" -Value 2147483648 -Type DWord- Проверьте и отключите параметр аварийной блокировки (CrashOnAuditFail): если параметр активен, Windows блокирует работу при переполнении лога:
# Сброс флага CrashOnAuditFail в нормальный режим (0):
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "CrashOnAuditFail" -Value 0 -Type DWord -ForceВнимание: Если параметр CrashOnAuditFail в реестре имел значение 2, после установки значения 0 сервер необходимо перезагрузить для восстановления доступа учетных записей без прав администратора.
Частые вопросы (FAQ)
Почему Windows блокирует вход пользователей при ошибке 1104?
Это происходит, если в политиках безопасности активирован режим строгого аудита (CrashOnAuditFail = 2). По требованиям безопасности система блокирует вход, чтобы предотвратить действия, которые невозможно зафиксировать в журнале.
Где физически хранится файл журнала Security?
Файл расположен по пути: C:\Windows\System32\Winevt\Logs\Security.evtx.
Как настроить автоматическую архивацию журнала вместо перезаписи?
В оснастке 'Просмотр событий' в свойствах журнала Security выберите опцию 'Архивировать журнал при заполнении, не перезаписывать события' (autoBackup).
Как очистить журнал Security через PowerShell одной командой?
Выполните команду: Clear-EventLog -LogName Security (или wevtutil cl Security).