Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4612 Windows Server, AD и Роли

Event ID 4612: Очередь сообщений аудита переполнена в Windows Server

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает ошибка Event ID 4612 простыми словами?

Событие Event ID 4612 («Internal resources allocated for the queuing of audit messages have been exhausted») является тревожным предупреждением. Оно означает, что система генерирует события безопасности быстрее, чем служба журнала событий (Event Log Service) успевает записывать их на жесткий диск. В результате часть событий аудита была безвозвратно утеряна.

Сравнение нормального состояния и переполнения

ПараметрШтатный режимСбой (Event 4612)
Скорость генерации событийДо 500-1000 соб/секБолее 5000-10000 соб/сек (шторм событий)
Состояние буфера памятиОчередь свободнаБуфер в оперативной памяти исчерпан
Сохранность логов100% событий сохраненоЧасть записей безопасности выброшена

Такая ситуация часто возникает во время DDoS-атак, перебора паролей (brute-force) или при избыточно настроенном аудите файловой системы.

Как устранить переполнение очереди аудита и потерю логов

Чтобы прекратить потерю логов безопасности, необходимо оптимизировать политики аудита и увеличить производительность подсистемы логирования.

  1. Увеличение максимального размера журнала Security: откройте PowerShell от имени администратора и увеличьте размер журнала до 2 Гб (2097152 Кб):
    wevtutil sl Security /ms:2097152
  2. Отключение избыточных «шумных» подкатегорий аудита: проверьте, не включен ли аудит доступа к каждому дескриптору (Handle Manipulation):
    # Отключаем аудит операций с дескрипторами (Event 4658, 4690):
    auditpol /set /subcategory:"Handle Manipulation" /success:disable /failure:disable
    
    # Отключаем аудит фильтрации пакетов базового файрвола:
    auditpol /set /subcategory:"Filtering Platform Connection" /success:disable /failure:disable
  3. Перенос журнала событий на быстрый SSD/NVMe накопитель:
    # Изменяем путь к файлу Security.evtx на быстрый диск D:
    wevtutil sl Security /lfn:"D:\Logs\Security.evtx"

Внимание: Если на контроллере домена настроена политика «CrashOnAuditFail» (выключать сервер при невозможности записать аудит), возникновение условий для события 4612 приведет к падению сервера в «синий экран» (BSOD).

💡 Практика специалистов: При возникновении 4612 в первую очередь проверьте категорию 'Filtering Platform Packet Drop'. По нашему опыту, включение этой политики при сканировании сети извне генерирует до 30 000 событий в секунду, гарантированно подвешивая службу журнала даже на мощных серверах.

Частые вопросы (FAQ)

Почему очередь аудита внезапно переполнилась?

Основные причины: атака подбором паролей (миллионы событий 4625), включенный аудит обращения к каждому файлу на файловом сервере или зависание дисковой подсистемы.

Можно ли восстановить утерянные события аудита?

К сожалению, нет. Сообщения, отброшенные из-за переполнения внутренней очереди LSASS, стираются из памяти безвозвратно.

Какой максимальный размер можно задать журналу Security?

Windows Server поддерживает журналы размером в десятки гигабайт, однако оптимальным считается размер от 1 до 4 Гб на один файл evtx.

Как узнать текущую нагрузку на журнал безопасности?

Используйте счетчик производительности в PerfMon: 'Event Log' -> 'Events/sec'.

Полезные материалы
Рекомендуем