Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 60001 Windows Server, AD и Роли

Event ID 60001 EventLog: ошибка инициализации службы журналов

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы сбоя службы журналов (Event ID 60001)

В системном журнале или при старте операционной системы фиксируется критическая ошибка Event ID 60001: The Event log service encountered an error while initializing. The service failed to start or load log channels от источника EventLog / Microsoft-Windows-Eventlog.

СимптомПоследствия
Оснастка Event Viewer пустаОшибка «Служба журнала событий недоступна. Убедитесь, что служба запущена»
Отказ запуска зависимых службSCM не может запустить службы безопасности и аудита (Event ID 7001)
Сбои авторизации и входаЗамедление старта Windows до 5–10 минут

Пошаговое восстановление службы EventLog (Event ID 60001)

Ошибка вызвана повреждением прав доступа на каталог хранения файлов журналов C:\Windows\System32\Winevt\Logs, повреждением системного реестра в ветке EventLog или повреждением метаданных каналов событий.

  1. Восстановите стандартные права доступа на системный каталог журналов:
# Восстановление владельца и прав доступа на папку Winevt\Logs (PowerShell от имени Администратора):
$logPath = "C:\Windows\System32\Winevt\Logs"
Takeown /F $logPath /A /R /D Y
icacls $logPath /grant "NT SERVICE\EventLog:(OI)(CI)F" "SYSTEM:(OI)(CI)F" "Administrators:(OI)(CI)F" /T
  1. Проверьте и восстановите поврежденные файлы .evtx:
# Временно переименуйте поврежденные системные каналы (в безопасном режиме или через WinPE):
# Остановка службы (если возможно):
Stop-Service -Name EventLog -Force -ErrorAction SilentlyContinue

# Перемещение проблемных файлов журналов в архив:
Move-Item "C:\Windows\System32\Winevt\Logs\*.evtx" "C:\LogArchive\" -Force
  1. Восстановите стандартные ветки реестра службы EventLog:
# Проверка прав на ветку реестра HKLM:\SYSTEM\CurrentControlSet\Services\EventLog:
$acl = Get-Acl "HKLM:\SYSTEM\CurrentControlSet\Services\EventLog"
# Убедитесь, что учетная запись NT SERVICE\EventLog имеет права Full Control
  1. Запустите проверку целостности хранилища и файлов ОС:
# Восстановление системных компонентов:
DISM /Online /Cleanup-Image /RestoreHealth
sfc /scannow

Внимание: Служба EventLog работает под виртуальной учетной записью NT SERVICE\EventLog. Лишение этой учетной записи полных прав (Full Control) на папку Winevt\Logs — главная причина ошибки 60001.

💡 Практика специалистов: При повреждении файловой системы после аварийного отключения питания служба EventLog часто зависает на чтении битого файла Security.evtx. Перемещение содержимого папки Winevt\Logs в бэкап через WinPE решает проблему в 100% случаев.

Частые вопросы (FAQ)

Можно ли полностью отключить службу EventLog в Windows Server?

Нет, служба EventLog является критически важным компонентом ядра Windows NT, без которого невозможно функционирование системы безопасности и запуск большинства служб.

Что делать, если файлы .evtx заблокированы и не удаляются?

Перезагрузите сервер в безопасный режим (Safe Mode) или загрузитесь с установочного носителя Windows PE для перемещения поврежденных файлов .evtx.

Как восстановить поврежденный файл System.evtx?

Файл нельзя восстановить вручную — его необходимо переместить или переименовать. При следующем старте служба EventLog автоматически создаст чистый файл журнала.

Какая учетная запись должна владеть папкой Winevt?

Владельцем по умолчанию является группа Administrators или NT SERVICE\TrustedInstaller, а полные права (Full Control) обязательно предоставляются NT SERVICE\EventLog и SYSTEM.

Полезные материалы
Рекомендуем