Сбои WMI в Event Viewer (Event ID 4201): восстановление журналов событий
Симптомы сбоев Event Viewer и WMI (Event ID 4201)
При открытии оснастки eventvwr.msc или системных журналов появляется ошибка: «Службе журнала событий недоступен журнал или не удается прочитать событие». В журнале фиксируется Event ID 4201: The instance name passed was not recognized as valid by a WMI data provider, либо служба Windows Event Log (EventLog) не может запуститься.
| Симптом | Причина |
|---|---|
| Event ID 4201 | Отсутствие прав NTFS у учетной записи NT SERVICE\EventLog на системные каталоги трассировки |
| Отказ старта службы EventLog | Повреждение файлов конфигурации сессий трассировки ETW в каталоге RTBackup |
| Оснастка Event Viewer пустая | Сбой репозитория инструментария управления Windows (WMI Repository) |
Пошаговое восстановление прав и работоспособности Event Viewer
- Восстановите права NTFS на каталог сессий трассировки RTBackup:
icacls "C:\Windows\System32\LogFiles\WMI\RTBackup" /grant "NT SERVICE\EventLog:(OI)(CI)F" /T - Если права заблокированы, сбросьте владельца каталога RTBackup:
takeown /f "C:\Windows\System32\LogFiles\WMI\RTBackup" /r /d y; icacls "C:\Windows\System32\LogFiles\WMI\RTBackup" /grant "SYSTEM:(OI)(CI)F" "NT SERVICE\EventLog:(OI)(CI)F" - Проверьте и восстановите целостность репозитория WMI:
winmgmt /verifyrepository; winmgmt /salvagerepository - Перезапустите зависимые службы трассировки и логирования:
Restart-Service -Name EventLog -Force; Restart-Service -Name Winmgmt -Force
Важно: Не удаляйте сам каталог RTBackup вручную. Если файлы внутри заблокированы, выполните загрузку в Safe Mode (Безопасный режим) и очистите только содержимое папки.
Частые вопросы (FAQ)
Что находится в папке RTBackup?
В этой системной папке хранятся файлы буферов трассировки событий реального времени (Event Tracing for Windows — ETW).
Почему слетают права на папку RTBackup?
Это часто происходит после сбоев питания, некорректного применения сторонних утилит оптимизации или антивирусных проверок прав доступа.
Как проверить здоровье WMI через командную строку?
Выполните команду winmgmt /verifyrepository. В случае успеха вывод будет: 'WMI repository is consistent'.
Какая учетная запись запускает службу Windows Event Log?
Служба работает под виртуальной сервисной учетной записью NT SERVICE\EventLog внутри процесса svchost.exe.