Server 2012R2 hat innerhalb von zwei Wochen 219.000 Sicherheitsereignisse generiert ist das normal?
Hallo,
habe vor kurzem mal die logs meines Windows Server 2012 R2 durchgesehen. Dabei ist mir aufgefallen, dass die Sicherheitsereignisse knapp 150MB groß sind.
Später wurde mir dann klar, dass insgesamt 219 000 Ereignisse protokolliert wurden - innerhalb von zwei Wochen. Mehrere Ereignisse in der Sekunde.. (obwohl nicht auf den Server zugegriffen wird)
Das Ganze sieht dann so aus: http://imgur.com/dAGpWLe
Ist das normal?
Grüße
habe vor kurzem mal die logs meines Windows Server 2012 R2 durchgesehen. Dabei ist mir aufgefallen, dass die Sicherheitsereignisse knapp 150MB groß sind.
Später wurde mir dann klar, dass insgesamt 219 000 Ereignisse protokolliert wurden - innerhalb von zwei Wochen. Mehrere Ereignisse in der Sekunde.. (obwohl nicht auf den Server zugegriffen wird)
Das Ganze sieht dann so aus: http://imgur.com/dAGpWLe
Ist das normal?
Grüße
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 286144
Url: https://administrator.de/contentid/286144
Ausgedruckt am: 21.11.2024 um 14:11 Uhr
21 Kommentare
Neuester Kommentar
Frage mich zwar trotzdem wie Events geloggt werden können wenn gar nicht auf den Server zugegriffen wird und wieso die CPU durchgehend mit 10% ausgelastet ist aber das bleibt dann wohl ein Mysterium.
Auf einem DC wird "permanent" zugegriffen. Je nach dem, welche FSMO's er hat, und wie groß das Netz. Standardmäßig: Jeder An- und Abmeldevorgang, rede Replikation, Zugriff auf Shares und Dienste anderer Server, wenn diese eine Sitzungstoken anfordern usw.Wie viel Speicher nimmt euer Log nach ca. einem Jahr an Benutzung ein? Muss das manuell gelöscht werden oder passiert das automatisch sobald eine gewisse Grenze überschritten wird?
Kann ich Dir nicht sagen, weil wir Umlaufprotokollierung haben, sprich Protokoll wird jedesmal wieder überschrieben. Für uns interessante Events lesen wir aus und schreiben sie in eine DB. 128 MB reichen bei uns ja nach DC ca. 2 h.Wie kann man denn diese Umlaufprotokollierung aktivieren?
Ist meines Wissens standardmäßig so eingestellt. ("bei Bedarf überschreiben")EDIT: Sagt dir diese Fehlermeldung zufällig was? - die wird nämlich alle paar Minuten/Sekunden geloggt:
Dieses Ereignis wird generiert, wenn eine Anmeldesitzung zerstört wird. Es kann anhand des Wertes der Anmelde-ID positiv mit einem Anmeldeereignis korreliert werden. Anmelde-IDs sind nur zwischen Neustarts auf demselben Computer eindeutig.
Nein, nicht spontan. Aber schon mal "Dieses Ereignis wird generiert, wenn eine Anmeldesitzung zerstört wird." im Web gesucht?Dieses Ereignis wird generiert, wenn eine Anmeldesitzung zerstört wird. Es kann anhand des Wertes der Anmelde-ID positiv mit einem Anmeldeereignis korreliert werden. Anmelde-IDs sind nur zwischen Neustarts auf demselben Computer eindeutig.
Hallo zusammen,
ich habe gerade bei einem Kunden das gleiche Problem. Die Logs im Ereignisprotokoll sehen genau so aus, angefangen hat das wohl vor ca. 5 Tagen (es wurde nichts gemacht). Zusätzlich melden die User, dass es Netzwerkunterbrechnungen für ein paar Sekunden gibt.
Server (DC) ist ein 2008R2, Stationen durchgehend Windows 7 Pro
Als Security wird Kaspersky Endpoint Security Advanced eingesetzt.
Für eine schnelle Lösungsinfo wäre ich echt dankbar.
VG
Mike
ich habe gerade bei einem Kunden das gleiche Problem. Die Logs im Ereignisprotokoll sehen genau so aus, angefangen hat das wohl vor ca. 5 Tagen (es wurde nichts gemacht). Zusätzlich melden die User, dass es Netzwerkunterbrechnungen für ein paar Sekunden gibt.
Server (DC) ist ein 2008R2, Stationen durchgehend Windows 7 Pro
Als Security wird Kaspersky Endpoint Security Advanced eingesetzt.
Für eine schnelle Lösungsinfo wäre ich echt dankbar.
VG
Mike
Servus,
ich habe seit einigen Tagen die gleichen Events.
Unser CRM System, welches auf den SQL Server zugreift, friert dann immer ein und muss neu gestartet werden. Manchmal dauert das Verhalten eine halbe Stunde an ehe man wieder normal arbeiten kann.
Konnte man bei euch zwischenzeitlich einen Auslöser finden??
VG
Abraham84
ich habe seit einigen Tagen die gleichen Events.
Unser CRM System, welches auf den SQL Server zugreift, friert dann immer ein und muss neu gestartet werden. Manchmal dauert das Verhalten eine halbe Stunde an ehe man wieder normal arbeiten kann.
Konnte man bei euch zwischenzeitlich einen Auslöser finden??
VG
Abraham84
Der Weg für ein inplace-Upgrade von 2008R2 geht schrittweise.
Erstmal auf 2012R2, dann auf 2016, dann auf 2019.
Ich hatte 2022 zwar als Test mal am laufen und war recht engetan davon, habe es aber noch nicht produktiv eingesetzt.
Daher kann ich leider nicht sagen, ob man das empfehlen kann.
Grundsätzlich schon - ich würde aber raten, das vorher zu testen.
Erstmal auf 2012R2, dann auf 2016, dann auf 2019.
Ich hatte 2022 zwar als Test mal am laufen und war recht engetan davon, habe es aber noch nicht produktiv eingesetzt.
Daher kann ich leider nicht sagen, ob man das empfehlen kann.
Grundsätzlich schon - ich würde aber raten, das vorher zu testen.
Zitat von @miscmike:
Ja, aber darauf achten, dass sysprep gemacht wird ( sysprep /forestprep und sysprep /domainprep).
Du meinst sicherlich adprep.Ja, aber darauf achten, dass sysprep gemacht wird ( sysprep /forestprep und sysprep /domainprep).