|
Компьютерный форум OSzone.net » Клиентские ОС Microsoft » Microsoft Windows Vista » Службы - Журнал событий Windows не работает |
|
Службы - Журнал событий Windows не работает
|
Новый участник Сообщения: 1 |
Профиль | Отправить PM | Цитировать обнаружил сегодня, что не работает просмотр событий (в Управлении компьютером пишет "служба журнала событий недоступна"). Зашел в Службы, "Журнал событий Windows" не работала, хотя тип запуска стоит Авто. Попытался запустить ее сам - выдала такую ошибку
"Не удалось запустить службу Журнал событий Windows на Локальный компьютер. Ошибка 4201: переданное имя копии не было распознано поставщиком данных WMI как допустимое имя." Подскажите, что это за ошибка и как все-таки запустить службу? Или где про это почитать можно |
|
Отправлено: 20:50, 26-02-2007 |
Soft-Эксплуататор Сообщения: 3583
|
Профиль | Отправить PM | Цитировать Столкнулся с аналогичной ситуацией. Прошу помощи.
|
------- Отправлено: 13:40, 03-06-2007 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Сообщения: 53182
|
Профиль | Отправить PM | Цитировать simsim
Судя по поиску, многие страдают от той же проблемы. Гугль Микрософт Вот перспективная тема. Предлагается проверить разрешения и владельца папки %windir%\System32\Logfiles. Там же описан второй способ (reset WMI). |
Отправлено: 19:10, 03-06-2007 | #3 |
Soft-Эксплуататор Сообщения: 3583
|
Профиль | Отправить PM | Цитировать Petya V4sechkin
Владелец папки и все разрешения определены. Результат отрицательный. Уточнение - невозможно назначить (определить) владельца файла C:\Windows\System32\LogFiles\WMI\RtBackup\EtwRTDiagLog.etl |
Последний раз редактировалось SimSim, 03-06-2007 в 23:27. Отправлено: 22:53, 03-06-2007 | #4 |
Сообщения: 53182
|
Профиль | Отправить PM | Цитировать simsim
Как я уже сказал, там и второй способ описан (reset WMI). |
|
Отправлено: 00:13, 04-06-2007 | #5 |
Soft-Эксплуататор Сообщения: 3583
|
Профиль | Отправить PM | Цитировать Второй способ:
Try the following to reset your WMI: This is a little different, and should only be tried if nothing else works. 1. Start the computer in Safe Mode without networking. 2. Open a command prompt as administrator 3. Type "net stop winmgmt" without quotes and press enter to make certain the wmi service is not running. 4. Go to the windows\system32\WBEM\ and rename the Repository folder. 5. Restart the system to normal mode. 6. Open a command prompt as administrator. 7. Type "net stop winmgmt" without quotes and press enter to stop the wmi service. 8. Type winmgmt /resetRepository and restart the system. 9. Test the event viewer. Не удалось восстановить базу данных WMI в исходное состояние. Код ошибки: 0х8007041В Оборудование: Win32 Описание: Команда остановки была отправлена службе, от которой зависят другие приложения. Какие должны быть дальнейшие действия? |
------- Отправлено: 00:56, 04-06-2007 | #6 |
Сообщения: 53182
|
Профиль | Отправить PM | Цитировать simsim
Странно. А команда "net stop winmgmt" нормально отрабатывает? Останавливает службу? |
Отправлено: 14:20, 04-06-2007 | #7 |
Soft-Эксплуататор Сообщения: 3583
|
Профиль | Отправить PM | Цитировать Petya V4sechkin Команда отрабатывает нормально. Служба останавливается, удаётся переименовать папку Repository. После перезагрузки (пункт 5) папки Repository нет, но после пункта 8 она появляется.
|
------- Отправлено: 18:35, 04-06-2007 | #8 |
Сообщения: 53182
|
Профиль | Отправить PM | Цитировать simsim
А пункт 7 не пропустили? Когда второй раз надо останавливать службу? UAC отключен? P. S. Извините, что переспрашиваю, просто других идей у меня нет. |
Отправлено: 19:18, 04-06-2007 | #9 |
Soft-Эксплуататор Сообщения: 3583
|
Профиль | Отправить PM | Цитировать Цитата:
Цитата:
|
||
------- Отправлено: 23:07, 04-06-2007 | #10 |
Сообщения: 53182
|
Профиль | Отправить PM | Цитировать simsim
Цитата:
Может, попробовать постепенно отключать некритичные службы (предварительно запомнив их состояние, чтобы потом восстановить)? Цитата:
|
||
Отправлено: 17:31, 05-06-2007 | #11 |
Soft-Эксплуататор Сообщения: 3583
|
Профиль | Отправить PM | Цитировать Цитата:
Цитата:
Неужели у всех работает журнал событий? |
||
------- Отправлено: 18:58, 05-06-2007 | #12 |
Ветеран Сообщения: 8502
|
Профиль | Отправить PM | Цитировать Просто в безопасном режиме переименуйте папку LogFiles в LogFiles.old
|
Отправлено: 20:57, 05-06-2007 | #13 |
Soft-Эксплуататор Сообщения: 3583
|
Профиль | Отправить PM | Цитировать Vancouver
Цитата:
Petya V4sechkin Попробовал повторно перезагрузить WMI, предварительно отключив UAC. На этот раз база восстановилась нормально, но... по-прежнему журнал событий не запускается. Просмотрев состояние Журнала событий в службах обнаружил, что служба "остановлена" Попытка запуска даёт ошибку 4201. Обнаружено, что вход в систему этой службы настроен с учётной записью Local Service, а не с системной учётной записью. Изменить невозможно. Исполняемый файл C:\Windows\System32\svchost.exe -k LocalServiceNetworkRestricted В параметрах запуска пусто. Где ещё что-то можно подправить? P.S.Отзовитесь у кого работает служба Журнал событий. |
|
------- Отправлено: 19:18, 06-06-2007 | #14 |
Ветеран Сообщения: 8502
|
Профиль | Отправить PM | Цитировать У меня работает. Мне помогло переименование папки LogFiles.
Эта ошибка происходит когда Вы переназначаете права доступа к диску С: |
Отправлено: 21:42, 06-06-2007 | #15 |
Soft-Эксплуататор Сообщения: 3583
|
Профиль | Отправить PM | Цитировать Vancouver Вотэтот единственный файл EtwRTDiagLog.etl и не даёт переименовать папку. "У вас нет прав доступа на изменение атрибутов этого файла" Всё что я могу видеть на вкладке безопасность.
|
------- Отправлено: 21:56, 06-06-2007 | #16 |
Ветеран Сообщения: 8502
|
Профиль | Отправить PM | Цитировать Вариант:
Открыть Свойства папки C:\Windows\System32\LogFiles - открой закладку Безопасности, и нажми кнопку "Дополнительно" открой вкладку Владелец, а затем нажми кнопку Изменить на Администратора (или пользователя). Во вкладке"Изменить владельца" поставь галку "заменить владельца на subcontainers и объектов" и нажимай кнопку "Продолжить" на все сообщения об ошибке, закрой все открытые окна.Перезагрузись. |
Отправлено: 22:18, 06-06-2007 | #17 |
Soft-Эксплуататор Сообщения: 3583
|
Профиль | Отправить PM | Цитировать VancouverВ том-то и дело, что владелец всех файлов в этой папке определён, за исключением вышеуказаного. Причём открывая вкладку безопасность любого файла, сразу открывается окно с перечнем групп и пользователей. А при открытии вкладки безопасность файла EtwRTDiagLog.etl сообщается "У вас нет разрешения на просмотр и изменение текущих разрешений для даного объекта. При нажатии "доолнительно" и попытке назначить владельца - "отказано в доступе". И в безопасном режиме аналогично.
|
------- Отправлено: 01:12, 07-06-2007 | #18 |
Ветеран Сообщения: 8502
|
Профиль | Отправить PM | Цитировать Приведенный мною вариант, пременяется ко Всей Папке. Независимо от установленных разрешений для файлов находящихся внутри её.
И нажимай кнопку "Продолжить" на все сообщения об ошибке "У вас нет разрешения на просмотр и изменение текущих разрешений для даного объекта". |
Отправлено: 05:24, 07-06-2007 | #19 |
Сообщения: 53182
|
Профиль | Отправить PM | Цитировать simsim
Интересно было бы посмотреть от имени SYSTEM разрешения (т. е. запустить какой-нибудь файловый менеджер от имени SYSTEM). Это можно сделать с помощью планировщика заданий, например: Но терзают смутные сомнения, что планировщик заданий тоже не работает (как раз из-за журнала событий). Тогда можно зарегистрировать службу. Например, с помощью Instrsrv.exe + Srvany.exe или оболочки Any Service (не знаю, сработает ли оно на Висте, но почему бы и нет). А, еще PsExec есть. |
Последний раз редактировалось Petya V4sechkin, 07-06-2007 в 13:50. Отправлено: 12:16, 07-06-2007 | #20 |
Soft-Эксплуататор Сообщения: 3583
|
Профиль | Отправить PM | Цитировать Цитата:
Поэкспериментирую и отпишусь. |
|
------- Отправлено: 23:20, 09-06-2007 | #21 |
Ветеран Сообщения: 8502
|
Профиль | Отправить PM | Цитировать simsim
Цитата:
|
|
Отправлено: 09:53, 10-06-2007 | #22 |
Ветеран Сообщения: 8502
|
Профиль | Отправить PM | Цитировать Хмм..Есть еще вариант, это использовать The WMI Diagnosis Utility -- Version 2.0
The WMI Diagnosis Utility |
------- Отправлено: 10:13, 10-06-2007 | #23 |
Soft-Эксплуататор Сообщения: 3583
|
Профиль | Отправить PM | Цитировать Vancouver Если Вы внимательно читали тему, должны были заметить, что то, что предлагается Вами в посте #22 уже предлагалось и использовалось.
Вопрос: что даст The WMI Diagnosis Utility? |
------- Отправлено: 12:02, 10-06-2007 | #24 |
Soft-Эксплуататор Сообщения: 3583
|
Профиль | Отправить PM | Цитировать Запустил The WMI Diagnosis Utility. Спустя некоторое время получил результат тестирования в-виде длиннющего log-файла с кучей ошибок WMI. Сижу разбираюсь что к чему.
|
------- Отправлено: 11:43, 11-06-2007 | #25 |
Сообщения: 53182
|
Профиль | Отправить PM | Цитировать simsim
Цитата:
Еще вопрос - вы файл подкачки не отключали, случайно? Не знаю, как в Висте, а в XP отключение файла подкачки приводит к специфическим проблемам с WMI. Каковы результаты эксперимента с запуском файлового менеджера от имени SYSTEM? Удалось увидеть разрешения EtwRTDiagLog.etl? |
|
Отправлено: 12:50, 11-06-2007 | #26 |
Soft-Эксплуататор Сообщения: 3583
|
Профиль | Отправить PM | Цитировать Petya V4sechkin
Цитата:
Файл подкачки не отключал. Цитата:
|
||
------- Отправлено: 13:02, 11-06-2007 | #27 |
Сообщения: 53182
|
Профиль | Отправить PM | Цитировать |
Отправлено: 13:08, 11-06-2007 | #28 |
Soft-Эксплуататор Сообщения: 3583
|
Профиль | Отправить PM | Цитировать Petya V4sechkin
Цитата:
|
|
------- Отправлено: 13:27, 11-06-2007 | #29 |
Soft-Эксплуататор Сообщения: 3583
|
Профиль | Отправить PM | Цитировать Petya V4sechkin Запустил PsExec -i -d -s d:\Far\far.exe
Получил результат: d:\Far\far.exe started at SIMSIM-M with process ID 1560 Прикрепил отчёт wmi |
------- Отправлено: 22:01, 11-06-2007 | #30 |
Soft-Эксплуататор Сообщения: 3583
|
Профиль | Отправить PM | Цитировать Да... За пять суток один просмотр прикреплённого отчёта... Как я понимаю, поможет переустановка ОС. Может-быть...
|
------- Отправлено: 00:55, 16-06-2007 | #31 |
Сообщения: 25152
|
Профиль | Сайт | Отправить PM | Цитировать simsim
форум не отдает аттач нормально, просто стопорится... выложи куда-то плиз. |
------- Отправлено: 08:19, 16-06-2007 | #32 |
Soft-Эксплуататор Сообщения: 3583
|
Профиль | Отправить PM | Цитировать Выложил результаты диагностики сюда http://slil.ru/24523586
Помогите кто может добрым словом. Ибо Виста на грани переинсталяции... |
------- Отправлено: 23:01, 16-06-2007 | #33 |
Soft-Эксплуататор Сообщения: 3583
|
Профиль | Отправить PM | Цитировать Произвёл полную переустановку ОС. Проблема осталась. К сожалению...
|
------- Отправлено: 14:45, 22-06-2007 | #34 |
Soft-Эксплуататор Сообщения: 3583
|
Профиль | Отправить PM | Цитировать Проблема решена! Как обычно, примерно раз в неделю устанавливаю обновления. Вот, после сегодняшнего обновления всё заработало. Вот такая петрушка...
|
------- Отправлено: 23:43, 21-07-2007 | #35 |
Ветеран Сообщения: 8502
|
Профиль | Отправить PM | Цитировать simsim
Цитата:
|
|
------- Отправлено: 09:38, 22-07-2007 | #36 |
Soft-Эксплуататор Сообщения: 3583
|
Профиль | Отправить PM | Цитировать Были установлены следующие обновления
КВ939720 КВ939677 КВ939004 КВ938956 Но по описаниям этих обновлений, я не нахожу причин, почему заработал журнал событий. А он заработал. |
------- Отправлено: 13:17, 22-07-2007 | #37 |
Новый участник Сообщения: 4 |
Профиль | Отправить PM | Цитировать Имею ту же проблему. Все обновления стоят.
|
Последний раз редактировалось Silver_Johnes, 22-08-2007 в 23:10. Отправлено: 16:47, 22-08-2007 | #38 |
Сообщения: 53182
|
Профиль | Отправить PM | Цитировать Еще один вариант предлагается здесь (запуск subinacl и secedit для установки дефолтных прав на ветки реестра и системный диск). Конечно, запускать эти операции надо от имени Администратора (встроенной учетной записи).
|
Отправлено: 16:45, 02-11-2007 | #39 |
Новый участник Сообщения: 17
|
Профиль | Отправить PM | Цитировать Petya V4sechkin а по подробнее можно? Скачал всё что нужно, создал cmd, но далее не понял...
Можно инструкцию на родном и любимом языке... у меня посыпалось на ошибках |
Отправлено: 22:50, 23-07-2010 | #40 |
Новый участник Сообщения: 32
|
Профиль | Отправить PM | Цитировать Как сделать, чтобы при возникновении ЛЮБОЙ ошибки появлялось всплывающее окно с кодом и описанием ошибки?
|
Отправлено: 12:13, 09-12-2014 | #41 |
Экзорцист Сообщения: 969 |
Профиль | Отправить PM | Цитировать Апну тему.
Столкнулся с такой же проблемой, только на Windows 10 - про попытке просмотреть логи валится ошибка "Служба событий недоступна. Убедитесь, что служба запущена." При попытке запуска службы "Журнал событий Windows" ошибка "Не удалось запустить службу Журнал событий Windows на Локальный компьютер. Ошибка 4201: переданное имя копии не было распознано поставщиком данных WMI как допустимое имя.". Что делалось (по разным форумам): У учетной записи СИСТЕМА полные права на каталог C:\Windows\System32\LogFiles\WMI\RtBackup Переименование каталога C:\Windows\System32\LogFiles\ и его автоматическое пересоздание ничего не дало. В итоге проблему решил изменением следующих ключей реестра: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\WMI\AutoLogger\ \EventLog-Application\LogFileMode - сменил значение на 11000180 (Hex) \EventLog-Security\LogFileMode - сменил значение на 100001c0 (Hex) \EventLog-System\LogFileMode - сменил значение на 10000180 (Hex) Перезагрузка, не помогло \EventLog-Application\Start - сменил значение на 1 \EventLog-Security\Start - сменил значение на 1 \EventLog-System\Start - сменил значение на 1 После перезагрузки все заработало. Предположу, что хватило бы последних трех ключей, но откатывать и проверять нет никакого желания. |
Отправлено: 16:44, 09-11-2022 | #42 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Разное - Смена IP адреса и журнал событий | tarabo | Microsoft Windows 2000/XP | 2 | 13-01-2010 21:37 | |
Заблокаирован журнал событий | Myxtar | Microsoft Windows NT/2000/2003 | 11 | 30-10-2009 18:52 | |
2008 - Не запускается служба "Журнал событий Windows" | __sa__nya | Windows Server 2008/2008 R2 | 5 | 06-07-2009 04:32 | |
Журнал событий | Vygov | Microsoft Windows 95/98/Me (архив) | 1 | 23-07-2007 01:54 | |
[решено] Умер журнал событий. | Traktorist | Microsoft Windows 2000/XP | 11 | 10-05-2006 15:01 |
|