Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 1002 Windows Server, AD и Роли

Взаимные блокировки ESET File Security (ekrn.exe): устранение зависаний

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы взаимных блокировок ESET (ekrn.exe)

На файловом сервере или сервере терминалов процесс ekrn.exe (ESET Server Security) вызывает состояние дедлока (Deadlock). Файловые потоки блокируются, пользователи не могут открыть документы на сетевых шарах, а процессы IIS/SQL зависают со статусом Not Responding (Event ID 1002).

СимптомКомпонент ESETПричина
Сетевые папки зависают при открытииЗащита файловой системы в реальном времениДрайвер eamonm.sys удерживает файловый лок во время эвристического анализа
Резервное копирование зависает на 99%ThreatSense EngineСканирование монопольно открытых файлов журналов транзакций
Отказ записи во временные каталоги TempМонитор активности файловСлишком глубокий уровень эвристики (Advanced Heuristics) при каждом цикле записи

Пошаговое устранение взаимных блокировок ESET

  1. Настройте исключение выделенных процессов (Processes Exclusions): добавьте исполняемые файлы критических служб в список исключаемых процессов (в этом режиме ESET не перехватывает дисковую активность данных процессов):
    • C:\Program Files\Microsoft SQL Server\*\sqlservr.exe
    • C:\Windows\System32\inetsrv\w3wp.exe
    • C:\Program Files\1cv8\*\bin\ragent.exe
  2. Отключите расширенную эвристику при создании файлов: в настройках модуля Защита файловой системы в режиме реального времени > Параметры ThreatSense > измените параметр «Расширенная эвристика» на «При выполнении файлов».
  3. Исключите сканирование сетевых файлов при открытии со стороны локального сервера: отключите опцию «Сетевые диски» в области сканирования локального агента.
  4. Проверьте логи сканирования ESET на предмет зависших очередей: откройте интерфейс ESET > Служебные программы > Файлы журналов > Отфильтрованные события.

Важно: Всегда используйте механизм «Исключения процессов» (Process Exclusions), а не только «Исключения путей» (Path Exclusions). Исключение по процессу полностью освобождает процесс от хуков драйвера перехвата.

💡 Практика специалистов: В ESET PROTECT обязательно включите политику 'Автоматические исключения для ролей Windows Server' — антивирус сам обнаружит установленный Hyper-V, AD DS, IIS и пропишет безопасные правила.

Частые вопросы (FAQ)

Какой драйвер ESET отвечает за перехват файловых операций?

За файловый перехват отвечает низкоуровневый драйвер минифильтра файловой системы eamonm.sys.

Как временно выгрузить защиту ESET через командную строку?

Защита ESET защищена механизмом HIPS Self-defense. Отключение возможно только через графический интерфейс с вводом административного пароля или через консоль ESET PROTECT.

Почему ekrn.exe конфликтует с теневыми копиями VSS?

Если включена проверка томов теневого копирования, ESET пытается сканировать snapshot при его монтировании, что вызывает срыв таймаута VSS Writer.

Где настроить автоматические серверные исключения в ESET?

В разделе 'Защита от вирусов' -> 'Автоматические исключения' включите флаг 'Использовать автоматические исключения для серверных ролей'.

Полезные материалы
Рекомендуем