Event ID 139: The Terminal Server security layer detected an error — решение
Симптомы сбоя протокола безопасности (Event ID 139)
В журнале событий регистрируется ошибка: Event ID 139: The Terminal Server security layer detected an error in the protocol stream and has disconnected the client. Ошибка проявляется внезапным завершением сеанса удаленного пользователя на этапе обмена ключами симметричного шифрования или при передаче графических фреймов AVC/H.264.
| Симптом | Проявление |
|---|---|
| Сброс RDP-клиента | Появление ошибки «Произошла ошибка при проверке подлинности» или мгновенное закрытие окна |
| Падение производительности графики | Артефакты, мерцание и последующий вылет RDP при просмотре видео или PDF |
| Ошибки согласования SSL/TLS | Несовпадение поддерживаемых наборов шифров между клиентом и сервером |
Пошаговое устранение сбоя потока RDP (Event ID 139)
- Отключите использование аппаратного кодека H.264/AVC для RDP (если драйвер видеокарты нестабилен):
# Отключение аппаратного кодирования AVC444 для RDP через реестр:
$regPath = 'HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services'
if (-not (Test-Path $regPath)) { New-Item -Path $regPath -Force }
Set-ItemProperty -Path $regPath -Name 'fEnableRemoteFXAdvancedRemoteFX' -Value 0 -Type DWord
Set-ItemProperty -Path $regPath -Name 'SelectTransport' -Value 0 -Type DWord- Установите принудительное согласование TLS 1.2 и актуальных шифров:
# Включение поддержки TLS 1.2 для протокола RDP:
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server' -Name 'Enabled' -Value 1 -Type DWord -Force
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server' -Name 'DisabledByDefault' -Value 0 -Type DWord -Force- Очистите кэш растровых изображений (Bitmap Caching) на клиенте: в клиенте
mstsc.exeперейдите на вкладку Взаимодействие и отключите параметр «Постоянное кэширование точечных рисунков».
Совет: Если клиенты подключаются через Linux-клиенты (FreeRDP, Remmina), убедитесь, что в их настройках включена опция /sec:nla или /sec:tls, так как устаревший режим /sec:rdp вызывает Event 139.
Частые вопросы (FAQ)
Почему Event ID 139 происходит при работе сторонних RDP-клиентов?
Сторонние клиенты (Remmina, FreeRDP, mRemoteNG) могут не полностью поддерживать специфические проприетарные расширения Microsoft RDP Graphics Pipeline, вызывая сбой потока.
Как переключить RDP только на использование стандартного драйвера XDDM?
В GPO включите параметр: 'Использовать драйверы графического адаптера WDDM для подключений к удаленному рабочему столу' -> Отключено.
Влияет ли нестабильный Wi-Fi на генерацию Event 139?
Да, высокий джиттер (Jitter) и потеря пакетов при включенном режиме UDP приводят к повреждению контрольных сумм и сбросу сессии.
Как принудительно заставить сервер использовать сертификат от внутреннего CA?
Используйте команду: wmic /namespace:\\root\cimv2\TerminalServices PATH Win32_TSGeneralSetting Set SSLCertificateSHA1Hash="ВАШ_ХЕШ".