PDA

View Full Version : Event Viewer


Fabio_sys76
28-04-2009, 15:46
Complimenti a tutti per l'ottimo Forum!

Spero possiate aiutarmi nel risolvere un problema alquanto anomalo di windows 2008 server.
Infatti il servizio in oggetto, ha smesso di funzionare già da qualche tempo, quando apro l'event viewer, mi viene restituito un messaggio di errore che cita: "Servizio Registro eventi non disponibile. Verificare che il servizio sia in esecuzione". Al che provo ad avviarlo accedendo ai servizi in strumenti di amministrazione, ma viene restituito quest'altro errore: "Impossibile avviare il servizio Registro eventi di Windows su computer locale. Errore 2: Impossibile trovare il file specificato."
Vado la percorso c:\windows\system32\ ed il file è presente.
Ho provato da prompt ad eseguire il comando netsh winsock reset, quindi riavviare, ma non ho risolto nulla.
Potrebbero essersi corrotti i file di log, ho provato prima a rinominare tutti i file contenuti nella cartella Logs (C:\Windows\System32\winevt\Logs), poi a rimuoverli del tutto, ma il servizio non ne vuole sapere di avviarsi, continua a dirmi che non trova il file specificato. Davvero strano!
Non vorrei sia responsabilità di qualche chiave di registro. Avrei a disposizione il domain controller con lo stesso S.O. potrei verificare nel regedit di quest'ultimo e magari esportarmi la/le chiavi interessate, credo sia HKEYLM/SOFTWARE/MICROSOFT/EVENTSYSTEM, ma non vorrei intervenire in modo troppo invasivo rischiando di compromettere la stabilità del S.O.
In alternativa provo a "collegarmi ad altro computer" dal visualizzatore eventi del DC, mi viene restituito l'errore: "Nessun endopoint disponibile nel mapping degli endopint(1753)". Ne deduco che ci sia qualcosa che non va nell'RPC. Controllo lo stato del servizio (Avviato;Automatico).
Effettuo delle verifiche dal cmd: ntdsutil (nessun errore); repadmin /bind (nessun errore); dcdiag (errore endpoint nei test FrsEvent; DFSREvent;KccEvent;SystemLog). Provo a verificare lo stato della porta 135 (netstat -an) e la trovo in ascolto (TCP), anche la 445 e la 139 sono in ascolto. A questo punto non so più cosa pensare, e Microsoft non mi è per nulla d'aiuto :muro:

bgpop
28-04-2009, 21:42
Hai fatto passare sfc /scannow come admin? Potresti avere qualche file danneggiato.

E poi controlla questa chiave:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Eventlog

Per verificare che sia ok (potresti importarla da un altro server)

Fabio_sys76
06-05-2009, 13:16
Grazie della risposta!
Quelche tempo fa, ricordo di aver provato il comando sfc /scannow come administrator, ma non era servito a risolvere il problema. In ogni caso l'ho rilanciato oggi, ma dovrei riavviare il server, in orario non lavorativo. Ho schedulato un reboot per domani mattina alle 3 ca., poi ti farò sapere.
Nel frattempo ho estratto, dal domain controller che ha lo stesso S.O. (win 2008 server), tutta la cartella nel regedit al percorso che mi hai segnalato (HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Eventlog), ho provato ad importarla dall'altra parte, ma mi viene segnalato che non tutti i dati sono stati scritti correttamente sul registro, essendo che alcune chiavi sono utilizzate dal sistema o da altri processi, probabilmente dovrò farlo in modalità provvisoria? O pensi ci sia una chiave precisa da sovrascrivere?

Grazie ancora e buona giornata.

Fabio_sys76
08-05-2009, 10:59
Sono finalmente riuscito a far eseguire il comando SFC /SCANNOW ed il risultato è stato: "Nessuna violazione di integrità Trovata".
Avete qualche altra idea?!!
:muro: :muro: :muro:

bgpop
08-05-2009, 14:30
Ciao eccomi, potrebbero esserci dei limiti di autorizzazione sulla chiave, oppure potrebbe essere in uso. Prova dalla provvisoria (mi raccomando, fai un backup prima di toccare il registro, non si sa mai)

Fabio_sys76
20-07-2009, 09:20
Ho provato in modalità provvisoria ed il messaggio che ricevo è:
"Impossibile importare ..../eventLog.reg. Non tutti i dati sono stati scritti correttamente sul registro. Alcune chiavi sono utilizzate dal sistema o da altri processi.". Ho provato ad abbattere i restanti servizi, ma non è servito....hai altre idee? qui la situazione è davvero difficile!
Ti ringrazio in anticipo.

Fabio_sys76
02-09-2009, 11:40
In data 6/08/09 Microsoft ha pubblicato il FixIT il quale avrebbe dovuto risolvervi il problema. Contento e quasi incredulo lo scarico e lo installo fiducioso, ma solo dopo il riavvio del server mi accorgo con rammarico che non è servito a nulla. Nel frattempo ho installato una macchina Linux virtuale e su quest'ultima il programma "Zabbix" che dovrebbe consentirmi di diagnosticare l'Host sul quale non parte il servizio degli eventi di windows. Lo sto ancora testando, ma non mi sembra possa sostituire in toto il valido "Visualizzatore eventi" di Windows...nel frattempo nessuno ha qualche idea alternativa? :help: