Event ID 4612: Очередь сообщений аудита переполнена в Windows Server
Что означает ошибка Event ID 4612 простыми словами?
Событие Event ID 4612 («Internal resources allocated for the queuing of audit messages have been exhausted») является тревожным предупреждением. Оно означает, что система генерирует события безопасности быстрее, чем служба журнала событий (Event Log Service) успевает записывать их на жесткий диск. В результате часть событий аудита была безвозвратно утеряна.
Сравнение нормального состояния и переполнения
| Параметр | Штатный режим | Сбой (Event 4612) |
|---|---|---|
| Скорость генерации событий | До 500-1000 соб/сек | Более 5000-10000 соб/сек (шторм событий) |
| Состояние буфера памяти | Очередь свободна | Буфер в оперативной памяти исчерпан |
| Сохранность логов | 100% событий сохранено | Часть записей безопасности выброшена |
Такая ситуация часто возникает во время DDoS-атак, перебора паролей (brute-force) или при избыточно настроенном аудите файловой системы.
Как устранить переполнение очереди аудита и потерю логов
Чтобы прекратить потерю логов безопасности, необходимо оптимизировать политики аудита и увеличить производительность подсистемы логирования.
- Увеличение максимального размера журнала Security: откройте PowerShell от имени администратора и увеличьте размер журнала до 2 Гб (2097152 Кб):
wevtutil sl Security /ms:2097152 - Отключение избыточных «шумных» подкатегорий аудита: проверьте, не включен ли аудит доступа к каждому дескриптору (Handle Manipulation):
# Отключаем аудит операций с дескрипторами (Event 4658, 4690): auditpol /set /subcategory:"Handle Manipulation" /success:disable /failure:disable # Отключаем аудит фильтрации пакетов базового файрвола: auditpol /set /subcategory:"Filtering Platform Connection" /success:disable /failure:disable - Перенос журнала событий на быстрый SSD/NVMe накопитель:
# Изменяем путь к файлу Security.evtx на быстрый диск D: wevtutil sl Security /lfn:"D:\Logs\Security.evtx"
Внимание: Если на контроллере домена настроена политика «CrashOnAuditFail» (выключать сервер при невозможности записать аудит), возникновение условий для события 4612 приведет к падению сервера в «синий экран» (BSOD).
Частые вопросы (FAQ)
Почему очередь аудита внезапно переполнилась?
Основные причины: атака подбором паролей (миллионы событий 4625), включенный аудит обращения к каждому файлу на файловом сервере или зависание дисковой подсистемы.
Можно ли восстановить утерянные события аудита?
К сожалению, нет. Сообщения, отброшенные из-за переполнения внутренней очереди LSASS, стираются из памяти безвозвратно.
Какой максимальный размер можно задать журналу Security?
Windows Server поддерживает журналы размером в десятки гигабайт, однако оптимальным считается размер от 1 до 4 Гб на один файл evtx.
Как узнать текущую нагрузку на журнал безопасности?
Используйте счетчик производительности в PerfMon: 'Event Log' -> 'Events/sec'.