Windows server 2016 коды ошибок

Обновлено: 06.07.2024

C:\Windows\system32>arcconf getlogs 1 event tabular
Controllers found: 1

Controller log
Controller ID. 0
Type. 6
Time. 1574083316

event
eventGroupType . FSA_EVENT_GROUP_LOGICALDRIVE
eventGroupCode . 0x3
Date . 1573282524
eventType . FSA_EM_CONTAINER_ADD
eventCode . 0x20000
controllerID . 0
logicalDriveID . 0

event
eventGroupType . FSA_EVENT_GROUP_LOGICALDRIVE
eventGroupCode . 0x3
Date . 1573282524
eventType . FSA_EM_CONTAINER_ADD
eventCode . 0x20000
controllerID . 0
logicalDriveID . 1

event
eventGroupType . FSA_EVENT_GROUP_LOGICALDRIVE
eventGroupCode . 0x3
Date . 1573282524
eventType . FSA_EM_CONTAINER_ADD
eventCode . 0x20000
controllerID . 0
logicalDriveID . 254

event
eventGroupType . FSA_EVENT_GROUP_LOGICALDRIVE
eventGroupCode . 0x3
Date . 1573282524
eventType . FSA_EM_CONTAINER_ADD
eventCode . 0x20000
controllerID . 0
logicalDriveID . 255

event
eventGroupType . FSA_EVENT_GROUP_ADAPTER
eventGroupCode . 0x1
Date . 1573282524
eventType . FSA_EM_AFM700_BU_MGR_EVENT
eventCode . 0x8001000
buManagerEvent . AFM700_BU_READY
buManagerEventCode . 6
buManagerEventReason . FSA_AFM700_REASON_NONE
buManagerEventReasonCode . 0
controllerID . 0

event
eventGroupType . FSA_EVENT_GROUP_SYSTEM
eventGroupCode . 0x4
Date . 1573282524
eventType . FSA_WC_RUNTIME_CHANGE
eventCode . 0x8001009
status . 0
controllerID . 0

event
eventGroupType . FSA_EVENT_GROUP_SYSTEM
eventGroupCode . 0x4
Date . 1573282538
eventType . FSA_EM_CONFIG_CHANGE
eventCode . 0x4
controllerID . 0

event
eventGroupType . FSA_EVENT_GROUP_ADAPTER
eventGroupCode . 0x1
Date . 1573283094
eventType . FSA_EM_AFM700_BU_MGR_EVENT
eventCode . 0x8001000
buManagerEvent . UNKNOWN_AFM700_BU_EVENT
buManagerEventCode . 11
buManagerEventReason . FSA_AFM700_REASON_NONE
buManagerEventReasonCode . 0
controllerID . 0

event
eventGroupType . FSA_EVENT_GROUP_ADAPTER
eventGroupCode . 0x1
Date . 1574004886
eventType . FSA_EM_UNRECOGNIZED_FW_EVENT
eventCode . 0x80000000
fwParam0 . 206
controllerID . 0

event
eventGroupType . FSA_EVENT_GROUP_SYSTEM
eventGroupCode . 0x4
Date . 1574004904
eventType . FSA_EM_UNRECOGNIZED_FW_EVENT
eventCode . 0x80000000
fwParam0 . 13
fwParam1 . 33
controllerID . 0

event
eventGroupType . FSA_EVENT_GROUP_PHYSICALDRIVE
eventGroupCode . 0x2
Date . 1574004904
eventType . FSA_EM_EXPANDED_EVENT
eventCode . 0x10000000
groupType . FSA_EXE_SCSI_GROUP
groupCode . 2
priority . 3
subType . FSA_EXE_SCSI_SENSE_DATA
subTypeCode . 12
cdb . 15 10 00 00 10 00 00 00 00 00 00 00
data . 70 00 05 00 00 00 00 00 00 00 00 00 26 01 00 00 00 00 00 00 00 00 00 00 00 00 0
00 00 00 00 00" lun . 0
controllerID . 0
channelID . 0
deviceID . 0

event
eventGroupType . FSA_EVENT_GROUP_PHYSICALDRIVE
eventGroupCode . 0x2
Date . 1574004904
eventType . FSA_EM_EXPANDED_EVENT
eventCode . 0x10000000
groupType . FSA_EXE_SCSI_GROUP
groupCode . 2
priority . 3
subType . FSA_EXE_SCSI_SENSE_DATA
subTypeCode . 12
cdb . 15 10 00 00 10 00 00 00 00 00 00 00
data . 70 00 05 00 00 00 00 00 00 00 00 00 26 01 00 00 00 00 00 00 00 00 00 00 00 00 0
00 00 00 00 00" lun . 0
controllerID . 0
channelID . 0
deviceID . 1

event
eventGroupType . FSA_EVENT_GROUP_PHYSICALDRIVE
eventGroupCode . 0x2
Date . 1574004904
eventType . FSA_EM_EXPANDED_EVENT
eventCode . 0x10000000
groupType . FSA_EXE_SCSI_GROUP
groupCode . 2
priority . 3
subType . FSA_EXE_SCSI_SENSE_DATA
subTypeCode . 12
cdb . 15 10 00 00 10 00 00 00 00 00 00 00
data . 70 00 05 00 00 00 00 00 00 00 00 00 26 01 00 00 00 00 00 00 00 00 00 00 00 00 0
00 00 00 00 00" lun . 0
controllerID . 0
channelID . 0
deviceID . 2

event
eventGroupType . FSA_EVENT_GROUP_PHYSICALDRIVE
eventGroupCode . 0x2
Date . 1574004904
eventType . FSA_EM_EXPANDED_EVENT
eventCode . 0x10000000
groupType . FSA_EXE_SCSI_GROUP
groupCode . 2
priority . 3
subType . FSA_EXE_SCSI_SENSE_DATA
subTypeCode . 12
cdb . 15 10 00 00 10 00 00 00 00 00 00 00
data . 70 00 05 00 00 00 00 00 00 00 00 00 26 01 00 00 00 00 00 00 00 00 00 00 00 00 0
00 00 00 00 00" lun . 0
controllerID . 0
channelID . 0
deviceID . 3

event
eventGroupType . FSA_EVENT_GROUP_PHYSICALDRIVE
eventGroupCode . 0x2
Date . 1574004904
eventType . FSA_EM_EXPANDED_EVENT
eventCode . 0x10000000
groupType . FSA_EXE_SCSI_GROUP
groupCode . 2
priority . 3
subType . FSA_EXE_SCSI_SENSE_DATA
subTypeCode . 12
cdb . 15 10 00 00 10 00 00 00 00 00 00 00
data . 70 00 05 00 00 00 00 00 00 00 00 00 26 01 00 00 00 00 00 00 00 00 00 00 00 00 0
00 00 00 00 00" lun . 0
controllerID . 0
channelID . 0
deviceID . 4

event
eventGroupType . FSA_EVENT_GROUP_PHYSICALDRIVE
eventGroupCode . 0x2
Date . 1574004904
eventType . FSA_EM_EXPANDED_EVENT
eventCode . 0x10000000
groupType . FSA_EXE_SCSI_GROUP
groupCode . 2
priority . 3
subType . FSA_EXE_SCSI_SENSE_DATA
subTypeCode . 12
cdb . 15 10 00 00 10 00 00 00 00 00 00 00
data . 70 00 05 00 00 00 00 00 00 00 00 00 26 01 00 00 00 00 00 00 00 00 00 00 00 00 0
00 00 00 00 00" lun . 0
controllerID . 0
channelID . 0
deviceID . 5

event
eventGroupType . FSA_EVENT_GROUP_LOGICALDRIVE
eventGroupCode . 0x3
Date . 1574004905
eventType . FSA_EM_CONTAINER_ADD
eventCode . 0x20000
controllerID . 0
logicalDriveID . 0

event
eventGroupType . FSA_EVENT_GROUP_LOGICALDRIVE
eventGroupCode . 0x3
Date . 1574004905
eventType . FSA_EM_CONTAINER_ADD
eventCode . 0x20000
controllerID . 0
logicalDriveID . 1

event
eventGroupType . FSA_EVENT_GROUP_LOGICALDRIVE
eventGroupCode . 0x3
Date . 1574004905
eventType . FSA_EM_CONTAINER_ADD
eventCode . 0x20000
controllerID . 0
logicalDriveID . 254

event
eventGroupType . FSA_EVENT_GROUP_LOGICALDRIVE
eventGroupCode . 0x3
Date . 1574004905
eventType . FSA_EM_CONTAINER_ADD
eventCode . 0x20000
controllerID . 0
logicalDriveID . 255

event
eventGroupType . FSA_EVENT_GROUP_LOGICALDRIVE
eventGroupCode . 0x3
Date . 1574004916
eventType . FSA_EM_CONTAINER_ADD
eventCode . 0x20000
controllerID . 0
logicalDriveID . 0

event
eventGroupType . FSA_EVENT_GROUP_LOGICALDRIVE
eventGroupCode . 0x3
Date . 1574004916
eventType . FSA_EM_CONTAINER_ADD
eventCode . 0x20000
controllerID . 0
logicalDriveID . 1

event
eventGroupType . FSA_EVENT_GROUP_LOGICALDRIVE
eventGroupCode . 0x3
Date . 1574004916
eventType . FSA_EM_CONTAINER_ADD
eventCode . 0x20000
controllerID . 0
logicalDriveID . 254

event
eventGroupType . FSA_EVENT_GROUP_LOGICALDRIVE
eventGroupCode . 0x3
Date . 1574004916
eventType . FSA_EM_CONTAINER_ADD
eventCode . 0x20000
controllerID . 0
logicalDriveID . 255

event
eventGroupType . FSA_EVENT_GROUP_ADAPTER
eventGroupCode . 0x1
Date . 1574004916
eventType . FSA_EM_AFM700_BU_MGR_EVENT
eventCode . 0x8001000
buManagerEvent . AFM700_BU_READY
buManagerEventCode . 6
buManagerEventReason . FSA_AFM700_REASON_NONE
buManagerEventReasonCode . 0
controllerID . 0

event
eventGroupType . FSA_EVENT_GROUP_SYSTEM
eventGroupCode . 0x4
Date . 1574004916
eventType . FSA_WC_RUNTIME_CHANGE
eventCode . 0x8001009
status . 0
controllerID . 0

event
eventGroupType . FSA_EVENT_GROUP_SYSTEM
eventGroupCode . 0x4
Date . 1574004930
eventType . FSA_EM_CONFIG_CHANGE
eventCode . 0x4
controllerID . 0

event
eventGroupType . FSA_EVENT_GROUP_ADAPTER
eventGroupCode . 0x1
Date . 1574005188
eventType . FSA_EM_AFM700_BU_MGR_EVENT
eventCode . 0x8001000
buManagerEvent . UNKNOWN_AFM700_BU_EVENT
buManagerEventCode . 11
buManagerEventReason . FSA_AFM700_REASON_NONE
buManagerEventReasonCode . 0
controllerID . 0

Ошибка 10016

Ошибка 10016 в windows 10 и Windows Server

На сервере Windows Server 2012 R2 постоянно возникает ошибка 10016.

Имя журнала: Система
Источник: DistributedCOM
Код: 10016

Параметры разрешений для конкретного приложения не дают разрешения Локально Активация для приложения COM-сервера с CLSID

и APPID
или или
пользователю NT AUTHORITY\СИСТЕМА с ИД безопасности (S-1-5-18) и адресом LocalHost (с использованием LRPC), выполняемого в контейнере приложения Недоступно с ИД безопасности (Недоступно). Это разрешение безопасности можно изменить с помощью средства администрирования служб компонентов.

Событие 10016

The application-specific permission settings do not grant Local Activation permission for the COM Server application with CLSID

and APPID

to the user NT AUTHORITY\LOCAL SERVICE SID (S-1-5-19) from address LocalHost (Using LRPC) running in the application container Unavailable SID (Unavailable). This security permission can be modified using the Component Services administrative tool.

Методы решения ошибки 10016

Сначала нужно обновить Windows через центр обновления, и если не поможет, то делаем по очереди предложенные решения:

  • Назначаем недостающие права на ветку с GUID номером или другим, зависит от вашей ситуации с кодом ошибки 10016
  • Удаление некоторых ключей реестра
  • Использование скрипта PowerShell
  1. Сразу логинимся на проблемный сервер под администратором, чтобы не вводить всякий раз имя и пароль. Запускаем Regedit.
  2. Запускаем поиск (CTRL+F) и ищем второй из GUIDов в описании ошибки, т.е. APPID. В данном случае это «».
  3. Первый результат поиска должен быть в ключе HKEY_CLASSES_ROOT\AppID\. Наступаем на найденный GUID в левой панели и щелкаем правой кнопкой, выбираем Разрешения, а затем кнопку Дополнительно.
  4. В верхней части дополнительных параметров указан текущий владелец TrustedInstaller. Нажимаем рядом с ним ссылку Изменить.
  5. Нам нужно сделать владельцем локальную группу Администраторы. Затем кнопки Дополнительно, Поиск и выбираем в результатах поиска Администраторы.
  6. Ставим флажок «Заменить владельца подконтейнеров и объектов», кнопка ОК.
  7. После смены владельца мы можем изменять разрешения. В окне Разрешения на вкладке Безопасность даем для СИСТЕМА и Администраторы разрешение на полный доступ. ОК.
  8. Далее смотрим для нашего ключа HKEY_CLASSES_ROOT\AppID\ значение параметра «(По умолчанию)» = «RuntimeBroker«.

Ошибка 10016 в windows-1


8. В диспетчере серверов в правом верхнем углу меню Средства -> Службы компонентов. Открываем Компьютеры –> Мой компьютер –> Настройка DCOM. Правый клик по строке из п.7 RuntimeBroker, Свойства.

Ошибка 10016 в windows-2


9. На вкладке Безопасность. В разделе Разрешения на запуск и активацию кнопка Изменить. Для группы СИСТЕМА разрешаем Локальный запуск и Локальная активация. ОК. Если вам runtimebroker не дает отредактировать настройки, то вам нужно дать права на него в реестре Windows

Не дает отредактировать службу dcom при ошибке 10016

щелкаем по нему правым кликом и выбираем свойства.

runtimebroker exe windows 10-2

Даем права для группы администраторы (Полный доступ)

runtimebroker exe windows 10-3

Если не даст вам поставить, то вам нужно заменить владельца Trustinstaller на себя или группу администраторы. Как только дали права, идем опять в компоненты DCOM и выставляем права, как описывал выше.

runtimebroker exe windows 10-4

10. Перезагружаем сервер, проверяем логи, по сути ошибку 10016 параметры разрешений для конкретного приложения не дают разрешения Локально Активация для приложения COM-сервера с CLSID и APPID вы не должны больше увидеть.

В Windows 10 Anniversary Updat данная ошибка 10016 решается аналогично, так, что глюк тянется уже лет 5

Данный метод подразумевает удаление нескольких ключей реестра, которые отвечают за проверку прав на COM объекты. Нас будет интересовать ветка реестра:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole

Ole - эта ветка управляют параметрами запуска по умолчанию и разрешениями доступа, а также возможностями безопасности на уровне вызовов для приложений на основе COM, которые не вызывают CoInitializeSecurity. Только администраторы, создатель объекта и система имеют полный доступ к этой части реестра. Все остальные пользователи имеют доступ только для чтения.

Перед тем, как вы будите вносить изменения я вам советую на всякий случай сделать резервную копию реестра или ветки.

Щелкаем по контейнеру Ole правым кликом и из контекстного меню выберите пункт Экспорт.

Экспорт ветки реестра Ole

Задаем имя экспортируемого ключа. В случае проблем вы всегда сможете его импортировать и вернуть все к исходному состоянию.

Выгрузка ветки реестра при ошибке 10016

теперь находим все эти ключи, щелкаем по ним правым кликом мыши и удаляем со спокойной душей, далее я вам советую перезагрузить вашу систему. В подавляющем количестве случаев ошибка с кодом 10016 у вас больше не появится.

Устранение ошибки 10016

Исправление ошибки 10016 через PowerShell

Скачиваем тут сценарий DCOMPermissions.psm1

Исправление 10016 через powershell

Кладем данный модуль в нужную вам папку. Далее вы открываете консоль PowerShell и переходите в месторасположение данного модуля, после чего его нужно импортировать:

Grant-DCOMPermission -ApplicationID "" -Account "SYSTEM" -Type Launch -Permissions LocalLaunch,LocalActivation -OverrideConfigurationPermissions

Если ошибок не вышло, то значит все успешно применено, перезагрузка не потребуется.


on_off

Windows Server 2016 RTM ServerStandard Retail online (phone)

Windows Server 2016 RTM ServerDatacenter Retail online (phone)

Windows Server Essentials 2016 RTM ServerSolution Retail online (phone)

Активация не публичными online/offline ключами Office 2013/2016/2019 ( Retail / Volume) и Win 7/8.1/10 ( Retail / Volume) всех редакций. Ключи всегда в наличии.
Предложения выборочны и ограничены, поддержка проекта приветствуется. Адекватным писать в Л/С.
Доверенным VIP пользователям, а также со статусами "Меценат" и выше, любые не публичные ключи предоставляются в теме: Помощь ключами Win/Office


on_off

Windows Server 2016 RTM ServerStandard Retail online (phone)

Windows Server 2016 RTM ServerDatacenter Retail online (phone)

Windows Server Essentials 2016 RTM ServerSolution Retail online (phone)

Активация не публичными online/offline ключами Office 2013/2016/2019 ( Retail / Volume) и Win 7/8.1/10 ( Retail / Volume) всех редакций. Ключи всегда в наличии.
Предложения выборочны и ограничены, поддержка проекта приветствуется. Адекватным писать в Л/С.
Доверенным VIP пользователям, а также со статусами "Меценат" и выше, любые не публичные ключи предоставляются в теме: Помощь ключами Win/Office


on_off

Windows Server 2016 RTM ServerStandard Retail online (phone)

Windows Server 2016 RTM ServerDatacenter Retail online (phone)

Windows Server Essentials 2016 RTM ServerSolution Retail online (phone)

Активация не публичными online/offline ключами Office 2013/2016/2019 ( Retail / Volume) и Win 7/8.1/10 ( Retail / Volume) всех редакций. Ключи всегда в наличии.
Предложения выборочны и ограничены, поддержка проекта приветствуется. Адекватным писать в Л/С.
Доверенным VIP пользователям, а также со статусами "Меценат" и выше, любые не публичные ключи предоставляются в теме: Помощь ключами Win/Office


on_off

Windows Server 2016 RTM ServerStandard Retail online (phone)

Windows Server 2016 RTM ServerDatacenter Retail online (phone)

Windows Server Essentials 2016 RTM ServerSolution Retail online (phone)

Активация не публичными online/offline ключами Office 2013/2016/2019 ( Retail / Volume) и Win 7/8.1/10 ( Retail / Volume) всех редакций. Ключи всегда в наличии.
Предложения выборочны и ограничены, поддержка проекта приветствуется. Адекватным писать в Л/С.
Доверенным VIP пользователям, а также со статусами "Меценат" и выше, любые не публичные ключи предоставляются в теме: Помощь ключами Win/Office


on_off

Windows Server 2016 RTM ServerStandard Retail online (phone)

Windows Server 2016 RTM ServerDatacenter Retail online (phone)

Windows Server Essentials 2016 RTM ServerSolution Retail online (phone)

Активация не публичными online/offline ключами Office 2013/2016/2019 ( Retail / Volume) и Win 7/8.1/10 ( Retail / Volume) всех редакций. Ключи всегда в наличии.
Предложения выборочны и ограничены, поддержка проекта приветствуется. Адекватным писать в Л/С.
Доверенным VIP пользователям, а также со статусами "Меценат" и выше, любые не публичные ключи предоставляются в теме: Помощь ключами Win/Office


on_off

Windows Server 2016 RTM ServerStandard Retail online (phone)

Windows Server 2016 RTM ServerDatacenter Retail online (phone)

Windows Server Essentials 2016 RTM ServerSolution Retail online (phone)

Активация не публичными online/offline ключами Office 2013/2016/2019 ( Retail / Volume) и Win 7/8.1/10 ( Retail / Volume) всех редакций. Ключи всегда в наличии.
Предложения выборочны и ограничены, поддержка проекта приветствуется. Адекватным писать в Л/С.
Доверенным VIP пользователям, а также со статусами "Меценат" и выше, любые не публичные ключи предоставляются в теме: Помощь ключами Win/Office


on_off

Windows Server 2016 RTM ServerStandard Retail online (phone)

Windows Server 2016 RTM ServerDatacenter Retail online (phone)

Windows Server Essentials 2016 RTM ServerSolution Retail online (phone)

Активация не публичными online/offline ключами Office 2013/2016/2019 ( Retail / Volume) и Win 7/8.1/10 ( Retail / Volume) всех редакций. Ключи всегда в наличии.
Предложения выборочны и ограничены, поддержка проекта приветствуется. Адекватным писать в Л/С.
Доверенным VIP пользователям, а также со статусами "Меценат" и выше, любые не публичные ключи предоставляются в теме: Помощь ключами Win/Office


on_off

Windows Server 2016 RTM ServerStandard Volume:MAK online

Windows Server 2016 RTM ServerStandard Retail online (phone)

Windows Server 2016 RTM ServerDatacenter Retail online (phone)

Windows Server Essentials 2016 RTM ServerSolution Retail online (phone)

Активация не публичными online/offline ключами Office 2013/2016/2019 ( Retail / Volume) и Win 7/8.1/10 ( Retail / Volume) всех редакций. Ключи всегда в наличии.
Предложения выборочны и ограничены, поддержка проекта приветствуется. Адекватным писать в Л/С.
Доверенным VIP пользователям, а также со статусами "Меценат" и выше, любые не публичные ключи предоставляются в теме: Помощь ключами Win/Office


on_off

Windows Server 2016 RTM ServerStandard Retail online (phone)

Windows Server 2016 RTM ServerDatacenter Retail online (phone)

Windows Server Essentials 2016 RTM ServerSolution Retail online (phone)

Активация не публичными online/offline ключами Office 2013/2016/2019 ( Retail / Volume) и Win 7/8.1/10 ( Retail / Volume) всех редакций. Ключи всегда в наличии.
Предложения выборочны и ограничены, поддержка проекта приветствуется. Адекватным писать в Л/С.
Доверенным VIP пользователям, а также со статусами "Меценат" и выше, любые не публичные ключи предоставляются в теме: Помощь ключами Win/Office


on_off



Рэнди Франклин Смит (CISA, SSCP, Security MVP) имеет в своем арсенале очень полезный документ, рассказывающий о том, какие события (event IDs) обязательно должны отслеживаться в рамках обеспечения информационной безопасности Windows. В этом документе изложена крайне полезная информация, которая позволит Вам “выжать” максимум из штатной системы аудита. Мы подготовили перевод этого материала. Заинтересованных приглашаем под кат.

О том, как настроить аудит, мы уже обстоятельно писали в одном из наших постов. Но из всех event id, которые встречаются в журналах событий, необходимо остановить свое внимание на нескольких критических важных. На каких именно – решать каждому. Однако Рэнди Франклин Смит предлагает сосредоточить внимание на 10 важных событиях безопасности в Windows.

Контроллеры доменов

Event ID — (Категория) — Описание

1) 675 или 4771
(Аудит событий входа в систему)
Событие 675/4771 на контроллере домена указывает на неудачную попытку войти через Kerberos на рабочей станции с доменной учетной записью. Обычно причиной этого является несоответствующий пароль, но код ошибки указывает, почему именно аутентификация была неудачной. Таблица кодов ошибок Kerberos приведена ниже.

2) 676, или Failed 672 или 4768
(Аудит событий входа в систему)
Событие 676/4768 логгируется для других типов неудачной аутентификации. Таблица кодов Kerberos приведена ниже.
ВНИМАНИЕ: В Windows 2003 Server событие отказа записывается как 672 вместо 676.

3) 681 или Failed 680 или 4776
(Аудит событий входа в систему)
Событие 681/4776 на контроллере домена указывает на неудачную попытку входа в систему через
NTLM с доменной учетной записью. Код ошибки указывает, почему именно аутентификация была неудачной.
Коды ошибок NTLM приведены ниже.
ВНИМАНИЕ: В Windows 2003 Server событие отказа записывается как 680 вместо 681.

4) 642 или 4738
(Аудит управления учетными записями)
Событие 642/4738 указывает на изменения в указанной учетной записи, такие как сброс пароля или активация деактивированной до этого учетной записи. Описание события уточняется в соответствие с типом изменения.

5) 632 или 4728; 636 или 4732; 660 или 4756
(Аудит управления учетными записями)
Все три события указывают на то, что указанный пользователь был добавлен в определенную группу. Обозначены Глобальная (Global), Локальная (Local) и Общая (Universal) соответственно для каждого ID.

6) 624 или 4720
(Аудит управления учетными записями)
Была создана новая учетная запись пользователя

7) 644 или 4740
(Аудит управления учетными записями)
Учетная запись указанного пользователя была заблокирована после нескольких попыток входа

8) 517 или 1102
(Аудит системных событий)
Указанный пользователь очистил журнал безопасности

Event Id — Описание

Типы входов в систему (Logon Types)

Тип входа в систему — Описание

Коды отказов Kerberos

Код ошибки — Причина

6 — Имя пользователя не существует
12 — Ограничение рабочей машины; ограничение времени входа в систему
18 — Учетная запись деактивирована, заблокирована или истек срок ее действия
23 — Истек срок действия пароля пользователя
24 — Предварительная аутентификация не удалась; обычно причиной является неверный пароль
32 — Истек срок действия заявки. Это нормальное событие, которое логгируется учетными записями компьютеров
37 — Время на рабочей машины давно не синхронизировалось со временем на контроллере домена

Коды ошибок NTLM

Код ошибки (десятичная система) — Код ошибки (16-ричная система) — Описание

3221225572 — C0000064 — Такого имени пользователя не существует
3221225578 — C000006A — Верное имя пользователя, но неверный пароль
3221226036 — C0000234 — Учетная запись пользователя заблокирована
3221225586 — C0000072 — Учетная запись деактивирована
3221225583 — C000006F — Пользователь пытается войти в систему вне обозначенного периода времени (рабочего времени)
3221225584 — C0000070 — Ограничение рабочей станции
3221225875 — C0000193 — Истек срок действия учетной записи
3221225585 — C0000071 — Истек срок действия пароля
3221226020 — C0000224 — Пользователь должен поменять пароль при следующем входе в систему

Читайте также: