Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4609 Windows Server, AD и Роли

Event ID 4609 Windows is shutting down: аудит выключения сервера

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает Event ID 4609 простыми словами?

Событие Event ID 4609 («Windows is shutting down») записывается в журнал безопасности Security в тот момент, когда подсистема безопасности LSASS.exe получает команду на завершение работы. Это признак того, что операционная система корректно закрывает пользовательские сессии, выгружает пакеты аутентификации и производит плановую остановку или перезагрузку.

Таблица параметров события

Поле событияЗначениеНазначение
Event ID4609Штатное выключение подсистемы безопасности
ЖурналSecurity (Безопасность)Фиксация системного статуса
КатегорияSystem IntegrityКонтроль целостности ядра ОС
ТипAudit SuccessУспешное завершение работы

Если сервер выключается корректно, событие 4609 является последней записью подсистемы аудита безопасности перед отключением питания.

Как отслеживать выключение сервера по Event ID 4609

Событие 4609 само по себе не содержит имени пользователя, инициировавшего перезагрузку. Чтобы найти, кто именно отдал команду на выключение, системный администратор сопоставляет журналы безопасности и системы.

  1. Просмотр события 4609 через консоль:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4609} -MaxEvents 3 | Format-List
  2. Поиск пользователя, выключившего сервер: откройте журнал System и найдите событие Event ID 1074 за ту же секунду — в нем указан инициатор:
    Get-WinEvent -FilterHashtable @{LogName='System'; Id=1074} -MaxEvents 5 | Select-Object TimeCreated, Message
  3. Проверка корректности завершения работы: убедитесь, что между Event 4609 и последующим Event 4608 нет разрыва, говорящего о сбое записи кэша на диск.

Важно: Если сервер отключился по причине сбоя питания (выдернут кабель) или нажатия кнопки Reset, событие Event ID 4609 не будет записано, так как ОС просто не успеет сбросить буфер на диск.

💡 Практика специалистов: При аудите SLA и доступности серверов мы сопоставляем пару событий 4609 (выключение) и 4608 (запуск). Дельта времени между ними позволяет с точностью до секунды автоматизировать расчет времени технического обслуживания в системах мониторинга Zabbix/Grafana.

Частые вопросы (FAQ)

Почему в событии 4609 не указано имя пользователя, выключившего сервер?

Событие 4609 формируется процессом LSASS исключительно для фиксации остановки криптографических механизмов. Имя учетной записи пишется в событии 1074 журнала System.

Можно ли отключить запись события 4609?

Да, отключив категорию аудита 'System Integrity', однако делать это крайне не рекомендуется в целях безопасности.

Что означает, если событие 4609 есть, а сервер не выключился?

Это говорит о том, что процесс выключения завис на этапе остановки сторонних драйверов или служб уже после выгрузки модуля безопасности.

Как по логам отличить выключение от перезагрузки?

По событию 1074 в журнале System: в поле 'Shutdown Type' будет явно указано 'restart' или 'power off'.

Полезные материалы
Рекомендуем