Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 60002 Windows Server, AD и Роли

Event ID 60002 EventLog: сбой восстановления файла журнала событий

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы повреждения файла журнала (Event ID 60002)

В журнале System фиксируется ошибка Event ID 60002: The Event log service encountered an error while recovering the log [Имя_Журнала.evtx]. The file is corrupt and could not be reconstructed от источника EventLog.

СимптомОписание проблемы
Сбой открытия журнала в Event ViewerОшибка «Файл журнала событий поврежден» (The event log file is corrupted)
Остановка записи новых событийСобытия аудита или системные логи перестают фиксироваться на сервере
Ошибки дискового ввода-вывода (I/O)Наличие сопутствующих ошибок NTFS / Disk / StorAHCI в журнале

Пошаговое восстановление поврежденного журнала (Event ID 60002)

Ошибка возникает при некорректном завершении работы сервера, когда транзакционный заголовок бинарного файла .evtx был поврежден в момент записи на диск.

  1. Проверьте системный раздел диска на наличие файловых ошибок:
# Проверка системного раздела C: с исправлением ошибок файловой структуры:
chkdsk C: /f /r

(Подтвердите нажатием Y и выполните перезагрузку сервера для проведения проверки).

  1. Очистите поврежденный журнал с помощью системной утилиты wevtutil:
# Принудительная очистка поврежденного журнала (например, Application или System):
wevtutil cl Application
wevtutil cl System
wevtutil cl Security
  1. Ручная замена битого файла .evtx (если wevtutil выдает ошибку доступа):
# В командной строке PowerShell от имени Администратора:
Stop-Service -Name EventLog -Force -ErrorAction SilentlyContinue

# Переименование поврежденного файла (пример для Application.evtx):
$logFile = "C:\Windows\System32\Winevt\Logs\Application.evtx"
Rename-Item -Path $logFile -NewName "Application.corrupt.evtx" -Force

# Запуск службы заново (файл создастся с нуля автоматически):
Start-Service -Name EventLog

Внимание: Если ошибки 60002 появляются регулярно для разных файлов журналов, немедленно проверьте аппаратное здоровье накопителя SSD/HDD (SMART-атрибуты и статус RAID-контроллера).

💡 Практика специалистов: При регулярных ошибках 60002 на виртуальных машинах проверьте настройки кэширования дисковой подсистемы гипервизора. Отключение режима 'Write-back caching without battery/UPS' полностью устраняет повреждения EVTX при сбоях хоста.

Частые вопросы (FAQ)

Можно ли прочитать записи из поврежденного файла Application.corrupt.evtx?

Штатная оснастка Windows может не открыть такой файл. Для восстановления части записей используйте специализированные утилиты форензики (например, EvtxECmd от Eric Zimmerman).

Почему файлы журналов .evtx повреждаются?

Файлы EVTX используют сложную структуру чанков и контрольных сумм заголовков. Внезапное пропадание питания или зависание контроллера хранилища в момент сброса буфера ломает заголовок файла.

Как восстановить все каналы журналов по умолчанию?

Используйте команду wevtutil el для получения списка всех каналов и wevtutil cl <имя_канала> для их сброса.

Влияет ли ошибка 60002 на загрузку Windows?

Если поврежден журнал System или Security, сервер может загружаться с существенными задержками, пока служба пытается восстановить целостность заголовков.

Полезные материалы
Рекомендуем