Event ID 60001 EventLog: ошибка инициализации службы журналов
Симптомы сбоя службы журналов (Event ID 60001)
В системном журнале или при старте операционной системы фиксируется критическая ошибка Event ID 60001: The Event log service encountered an error while initializing. The service failed to start or load log channels от источника EventLog / Microsoft-Windows-Eventlog.
| Симптом | Последствия |
|---|---|
| Оснастка Event Viewer пуста | Ошибка «Служба журнала событий недоступна. Убедитесь, что служба запущена» |
| Отказ запуска зависимых служб | SCM не может запустить службы безопасности и аудита (Event ID 7001) |
| Сбои авторизации и входа | Замедление старта Windows до 5–10 минут |
Пошаговое восстановление службы EventLog (Event ID 60001)
Ошибка вызвана повреждением прав доступа на каталог хранения файлов журналов C:\Windows\System32\Winevt\Logs, повреждением системного реестра в ветке EventLog или повреждением метаданных каналов событий.
- Восстановите стандартные права доступа на системный каталог журналов:
# Восстановление владельца и прав доступа на папку Winevt\Logs (PowerShell от имени Администратора):
$logPath = "C:\Windows\System32\Winevt\Logs"
Takeown /F $logPath /A /R /D Y
icacls $logPath /grant "NT SERVICE\EventLog:(OI)(CI)F" "SYSTEM:(OI)(CI)F" "Administrators:(OI)(CI)F" /T- Проверьте и восстановите поврежденные файлы .evtx:
# Временно переименуйте поврежденные системные каналы (в безопасном режиме или через WinPE):
# Остановка службы (если возможно):
Stop-Service -Name EventLog -Force -ErrorAction SilentlyContinue
# Перемещение проблемных файлов журналов в архив:
Move-Item "C:\Windows\System32\Winevt\Logs\*.evtx" "C:\LogArchive\" -Force- Восстановите стандартные ветки реестра службы EventLog:
# Проверка прав на ветку реестра HKLM:\SYSTEM\CurrentControlSet\Services\EventLog:
$acl = Get-Acl "HKLM:\SYSTEM\CurrentControlSet\Services\EventLog"
# Убедитесь, что учетная запись NT SERVICE\EventLog имеет права Full Control- Запустите проверку целостности хранилища и файлов ОС:
# Восстановление системных компонентов:
DISM /Online /Cleanup-Image /RestoreHealth
sfc /scannowВнимание: Служба EventLog работает под виртуальной учетной записью NT SERVICE\EventLog. Лишение этой учетной записи полных прав (Full Control) на папку Winevt\Logs — главная причина ошибки 60001.
Частые вопросы (FAQ)
Можно ли полностью отключить службу EventLog в Windows Server?
Нет, служба EventLog является критически важным компонентом ядра Windows NT, без которого невозможно функционирование системы безопасности и запуск большинства служб.
Что делать, если файлы .evtx заблокированы и не удаляются?
Перезагрузите сервер в безопасный режим (Safe Mode) или загрузитесь с установочного носителя Windows PE для перемещения поврежденных файлов .evtx.
Как восстановить поврежденный файл System.evtx?
Файл нельзя восстановить вручную — его необходимо переместить или переименовать. При следующем старте служба EventLog автоматически создаст чистый файл журнала.
Какая учетная запись должна владеть папкой Winevt?
Владельцем по умолчанию является группа Administrators или NT SERVICE\TrustedInstaller, а полные права (Full Control) обязательно предоставляются NT SERVICE\EventLog и SYSTEM.