ravencrow
25-12-2017, 17:02
Очень часто зависает RDP на сервере. С удаленных компов при подключении по RDP получаем моментальный отказ в подключении. Физически на самом сервере даже монитор не просыпается. Нажатие на любые кнопки клавиатуры и мыши так же не пробуждает сервер (монитор). Перезагружать сервер кнопкой reset черевато и не правильно. При этом все остальные процессы работают штатно, сервер 1С на нем работает без проблем, а вот с удаленным рабочим столом какая-то проблема.
Есть доступ к серверу через telnet.
Через telnet пробовал перезапускать службы TermService, TermServLicensing, UxSMS, UmRdpService.
Служба TermService не хочет штатно останавливаться, висит в статусе STOP_PENDING, приходится убивать её процесс taskkill'ом и заново запускать службу.
Но это не помогло решить проблему.
Вытащил системный журнал и журнал приложений
Системный журнал (https://drive.google.com/open?id=1V3nRXa1O3Qa0Ntt0P2cAHOGRQnWWVaBU)
Журнал приложений (https://drive.google.com/open?id=1XQxlcmZuIOK5yXKYdLB2H4Gig8QOAUIJ)
Из системного журнала есть подозрительные записи:
Управление драйверами завершило процесс добавления службы umbus для экземпляра устройства с ИД UMB\UMB\1&841921D&0&TSBUS со следующим состоянием: 0.
Управление драйверами завершило процесс установки драйвера FileRepository\umbus.inf_amd64_neutral_2d4257afa2e35253\umbus.inf для экземпляра устройства с ИД UMB\UMB\1&841921D&0&TSBUS со следующим состоянием: 0x0.
Не удается найти описание для идентификатора события 3 из источника Microsoft-Windows-TerminalServices-Licensing. Вызывающий данное событие компонент не установлен на этом локальном компьютере или поврежден. Установите или восстановите компонент на локальном компьютере.
Если событие возникло на другом компьютере, возможно, потребуется сохранить отображаемые сведения вместе с событием.
К событию были добавлены следующие сведения:
Не удается найти описание для идентификатора события 5186 из источника Microsoft-Windows-WAS. Вызывающий данное событие компонент не установлен на этом локальном компьютере или поврежден. Установите или восстановите компонент на локальном компьютере.
Если событие возникло на другом компьютере, возможно, потребуется сохранить отображаемые сведения вместе с событием.
К событию были добавлены следующие сведения:
1456
DefaultAppPool
20
и частые коннекты с неизвестных ip-адресов с отказом
Уровень безопасности сервера терминалов обнаружил ошибку в потоке протокола и отключил этот клиент. IP-адрес клиента: ******.
Пробовал через telnet дать команду на перезагрузку "shutdown -r -t 0". Запись в журнале событий появляется, но перезагрузка не происходит.
Процесс C:\Windows\system32\shutdown.exe (SERVER) инициировал действие "Перезапустить" для компьютера SERVER от имени пользователя SERVER\Администратор по причине: Причина на перечислена
Код причины: 0x800000ff
Тип выключения: Перезапустить
Подскажите как определить виновника?
Есть доступ к серверу через telnet.
Через telnet пробовал перезапускать службы TermService, TermServLicensing, UxSMS, UmRdpService.
Служба TermService не хочет штатно останавливаться, висит в статусе STOP_PENDING, приходится убивать её процесс taskkill'ом и заново запускать службу.
Но это не помогло решить проблему.
Вытащил системный журнал и журнал приложений
Системный журнал (https://drive.google.com/open?id=1V3nRXa1O3Qa0Ntt0P2cAHOGRQnWWVaBU)
Журнал приложений (https://drive.google.com/open?id=1XQxlcmZuIOK5yXKYdLB2H4Gig8QOAUIJ)
Из системного журнала есть подозрительные записи:
Управление драйверами завершило процесс добавления службы umbus для экземпляра устройства с ИД UMB\UMB\1&841921D&0&TSBUS со следующим состоянием: 0.
Управление драйверами завершило процесс установки драйвера FileRepository\umbus.inf_amd64_neutral_2d4257afa2e35253\umbus.inf для экземпляра устройства с ИД UMB\UMB\1&841921D&0&TSBUS со следующим состоянием: 0x0.
Не удается найти описание для идентификатора события 3 из источника Microsoft-Windows-TerminalServices-Licensing. Вызывающий данное событие компонент не установлен на этом локальном компьютере или поврежден. Установите или восстановите компонент на локальном компьютере.
Если событие возникло на другом компьютере, возможно, потребуется сохранить отображаемые сведения вместе с событием.
К событию были добавлены следующие сведения:
Не удается найти описание для идентификатора события 5186 из источника Microsoft-Windows-WAS. Вызывающий данное событие компонент не установлен на этом локальном компьютере или поврежден. Установите или восстановите компонент на локальном компьютере.
Если событие возникло на другом компьютере, возможно, потребуется сохранить отображаемые сведения вместе с событием.
К событию были добавлены следующие сведения:
1456
DefaultAppPool
20
и частые коннекты с неизвестных ip-адресов с отказом
Уровень безопасности сервера терминалов обнаружил ошибку в потоке протокола и отключил этот клиент. IP-адрес клиента: ******.
Пробовал через telnet дать команду на перезагрузку "shutdown -r -t 0". Запись в журнале событий появляется, но перезагрузка не происходит.
Процесс C:\Windows\system32\shutdown.exe (SERVER) инициировал действие "Перезапустить" для компьютера SERVER от имени пользователя SERVER\Администратор по причине: Причина на перечислена
Код причины: 0x800000ff
Тип выключения: Перезапустить
Подскажите как определить виновника?