cargoluxpilot748
Goto Top

+100.000 NTUSER.DAT files müllen Temp Folder im Minutentakt zu

Guten Tag zusammen,

seit einigen Wochen haben wir das Problem, dass NTUSER.DAT Files im Minutentakt unseren C:\Temp folder auf dem Adminserver in unserer Testumgebung zumüllen und es hört nicht auf. Das läuft dann immer so weit, bis die Files 100% des Speichers eingenommen haben, der Server keine Updates mehr ziehen kann und all unsere Systeme Alarm schlagen.

Aktuell mache ich mir die Mühe und lösche die Dateien mehr oder weniger täglich, damit dies nicht vorkommt. Über Nacht sind es nun schon wieder an die 8GB an Dateien, die erstellt wurden.

Weiß hier irgendjemand Abhilfe? Ich muss dazu sagen, das ist unser Testserver, wo wir nicht wie in der Produktiv einen eigenen Fileserver für die Homelaufwerke etc. angebunden haben. Könnte es womöglich damit zusammenhängen? Allerdings hat es die letzten Jahre so auch immer problemlos funktioniert.

Betriebssystem ist ein Windows Server 2016

Für Tipps, Anregungen wäre ich sehr dankbar!

Content-ID: 670094

Url: https://administrator.de/forum/100-000-ntuser-dat-files-muellen-temp-folder-im-minutentakt-zu-670094.html

Ausgedruckt am: 18.01.2025 um 13:01 Uhr

em-pie
em-pie 10.12.2024 aktualisiert um 07:59:26 Uhr
Goto Top
Moin,

Lass mal den ProcMon aus den Sysinternals laufen und filtere auf o.g. Verzeichnis. Dann sollte man zumindest fest schon mal den verursachenden Prozess identifizieren können…
CargoluxPilot748
CargoluxPilot748 10.12.2024 um 08:00:11 Uhr
Goto Top
Gute Idee, werde ich gleich mal machen, danke Dir!
SlainteMhath
SlainteMhath 10.12.2024 um 08:24:50 Uhr
Goto Top
Moin,

hört sich nach einem defekten Profil an. Schon mal ins Eventlog geguckt?

lg,
Slainte
CargoluxPilot748
CargoluxPilot748 10.12.2024 aktualisiert um 08:26:29 Uhr
Goto Top
Also wenn ich mit dem Filter "Path is" auf "C:\temp" verweise, werden mir viele IRP_MJ Operationen bestehend aus "Create", "Cleanup" und "Close" angezeigt.

Kannst Du damit etwas anfangen? Ich habe diesen Process Monitor bisher noch nicht benutzt.
CargoluxPilot748
CargoluxPilot748 10.12.2024 um 08:32:07 Uhr
Goto Top
Hi, ja, allerdings nichts finden können. Hab irgendwie das Gefühl, dass das Eventlog dies nicht als Fehler erkennt und daher nichts dazu abspeichert.
emeriks
emeriks 10.12.2024 um 08:33:45 Uhr
Goto Top
Moin,
meine erste Maßnahme wäre es, diesen Server einmal durchzustarten.
CargoluxPilot748
CargoluxPilot748 10.12.2024 um 08:46:58 Uhr
Goto Top
Kann auch Wunder bewirken :D Mache ich auch gleich mal.
CargoluxPilot748
CargoluxPilot748 10.12.2024 aktualisiert um 08:58:53 Uhr
Goto Top
Zitat von @emeriks:

Moin,
meine erste Maßnahme wäre es, diesen Server einmal durchzustarten.

Seit dem Neustart, keine NTUSER.DAT Files mehr. Allerdings bin ich noch etwas vorsichtig und beobachte das mal die nächsten Tage. Aktuell bin nur ich auf dem Server angemeldet. Werde mich ggf. nochmal melden, wenn sich etwas ändern sollte. Danke schon mal an alle!
DerWoWusste
DerWoWusste 10.12.2024 aktualisiert um 18:59:18 Uhr
Goto Top
Die Frage mit procmon war doch nach dem Prozessnamen, der die Schreib-/Create-Operation durchführt - welcher ist das?
Wenn's nochmal kommt, teile das.

Das darf nicht passieren. Am wahrscheinlichsten ist mir ein Skript, dass dir nicht bewusst ist, das nicht korrekt arbeitet. Oder eine Malware, aber Malwareautoren können meist besser coden, als Admins face-wink
Oder eben die immer währende Möglichkeit eines Bugs in Windows.

Gesehen habe ich das noch nie.
Ist c:\temp denn der Pfad, auf den irgendeine Variable weist?