Служба журнала событий Windows недоступна: как вернуть доступ к просмотру событий

Недоступность службы журнала событий Windows (EventLog) сопровождается ошибками «Служба журнала событий недоступна» или кодом 0x80070005 при запуске оснастки eventvwr.msc. Сбой возникает из-за повреждения журналов .evtx, сброса прав доступа к каталогу C:WindowsSystem32winevtLogs, повреждения ключей реестра или остановки зависимой службы RpcSs. Приведенная ниже пошаговая инструкция позволяет полностью восстановить корректную работу службы просмотра событий в Windows 10 и Windows 11.

Экспресс-диагностика и первичные проверки

  • Проверка статуса службы: нажмите Win + R, введите services.msc, найдите строку Журнал событий Windows (EventLog) и убедитесь, что тип запуска установлен в значение Автоматически.
  • Проверка зависимой службы Удаленный вызов процедур (RPC) (имя: RpcSs): состояние должно быть Выполняется, тип запуска — Автоматически.
  • Попытка консольного запуска: откройте cmd.exe от имени администратора и выполните команду net start eventlog.
  • Проверка доступности каталога: откройте Проводник и перейдите по пути C:WindowsSystem32winevt для проверки наличия папки Logs.

Основные методы восстановления службы Журнала событий

  1. Проверка и запуск системных служб в интерфейсе ОС

    Маршрут меню: Пуск → Панель управления → Администрирование → Службы (или Win + Rservices.msc).

    1. В списке найдите службу Удаленный вызов процедур (RPC). Нажмите ПКМ → Свойства. Убедитесь, что кнопка Запустить неактивна (служба уже работает), а тип запуска равен Автоматически.
    2. Найдите службу Журнал событий Windows. Нажмите ПКМ → Свойства. На вкладке Общие установите Тип запуска: Автоматически (Automatic). Нажмите Заменить / Применить, затем кнопку Запустить (Start).
    3. Если кнопка запуска заблокирована или выдает ошибку, перейдите ко второму методу.
  2. Восстановление прав доступа к каталогу Logs через консоль

    Ошибка 0x80070005 (Access Denied) указывает на сбой списков контроля доступа (ACL) к рабочей директории логов.

    1. Нажмите комбинацию Win + X и выберите Терминал (Администратор) или Командная строка (Администратор).
    2. Назначьте владельцем каталога группу администраторов командой: takeown /F "C:WindowsSystem32winevtLogs" /a /r /d y
    3. Сбросьте разрешения на дефолтные: icacls "C:WindowsSystem32winevtLogs" /reset /T /C
    4. Предоставьте явные права виртуальной учетной записи службы: icacls "C:WindowsSystem32winevtLogs" /grant "NT SERVICEEventLog":(OI)(CI)F
    5. Выполните запуск службы: sc start eventlog
  3. Очистка и пересоздание поврежденных журналов (.evtx)

    Битые файлы журналов блокируют поток ввода-вывода службы svchost.exe.

    1. Загрузите ОС в Безопасном режиме: Пуск → Параметры → Система → Восстановление → Расширенные параметры загрузки → Перезагрузить сейчас → Диагностика → Дополнительные параметры → Параметры загрузки → Перезагрузить → клавиша 4.
    2. Откройте Проводник и перейдите в C:WindowsSystem32winevt.
    3. Переименуйте папку Logs в Logs.old.
    4. Создайте новую пустую папку с именем Logs по тому же пути.
    5. Перезагрузите компьютер в обычном режиме. Система автоматически заново сгенерирует критические файлы System.evtx, Application.evtx и Security.evtx.
  4. Коррекция ключей службы в системном реестре

    Критически важно: перед редактированием реестра создайте точку восстановления системы или экспортируйте бэкап редактируемой ветки командой reg export HKLMSYSTEMCurrentControlSetServicesEventLog C:eventlog_backup.reg.

    1. Нажмите Win + R, введите regedit и нажмите Enter.
    2. Перейдите в ветку: HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesEventLog
    3. Проверьте строковый параметр ObjectName. Его значение должно быть строго: NT AuthorityLocalService.
    4. Проверьте расширяемый строковый параметр ImagePath. Значение: %SystemRoot%System32svchost.exe -k LocalServiceNetworkRestricted
    5. Перейдите в подраздел HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesEventLogParameters. Убедитесь в наличии параметра ServiceDll (тип `REG_EXPAND_SZ`) со значением %SystemRoot%System32wevtsvc.dll.
    6. При отсутствии параметров создайте их вручную с указанными типами данных.

Сводная таблица параметров службы, путей и кодов ошибок

Код ошибки / Параметр Логическая причина Точное значение / Команда исправления
0x80070005 (5) Отсутствие прав на папку winevtLogs icacls "C:WindowsSystem32winevtLogs" /grant "NT SERVICEEventLog":(OI)(CI)F
1722 Остановлена служба RPC (RpcSs) sc config RpcSs start= auto && net start RpcSs
1053 Таймаут ответа библиотеки wevtsvc.dll sfc /scanfile=C:WindowsSystem32wevtsvc.dll
ImagePath (Реестр) Сбит путь к исполняемому контейнеру %SystemRoot%System32svchost.exe -k LocalServiceNetworkRestricted
ObjectName (Реестр) Неверный контекст безопасности службы NT AuthorityLocalService

Нестандартные причины сбоя и альтернативные решения

Повреждение хранилища компонентов Windows: Если служба не запускается из-за сбоя системных DLL, открывающих API обработки событий, восстановите образ ОС. Запустите PowerShell от имени администратора и выполните цепочку команд:

DISM.exe /Online /Cleanup-Image /RestoreHealth

sfc /scannow

Переполнение системного журнала аудита безопасности: При включенной политике «Завершать работу системы незамедлительно, если невозможно вести запись в журнал безопасности» (CrashOnAuditFail) ОС блокирует запуск EventLog при заполнении SecEvent.evt. Откройте regedit, перейдите в HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlLsa, найдите параметр CrashOnAuditFail и установите его значение в 1 или 0 (значение 2 блокирует работу).

Конфликт со сторонними средства защиты (EDR / Antivirus): Программы вроде Kaspersky Endpoint Security, ESET NOD32 или Dr.Web могут блокировать манипуляции с файлами .evtx при подозрении на зачистку следов атаки (Ransomware Behavior). Откройте интерфейс антивируса по маршруту **Настройки → Защита → Исключения / Доверенная зона** и добавьте процесс C:WindowsSystem32svchost.exe и папку C:WindowsSystem32winevtLogs в список исключений сканирования.

Перерегистрация библиотеки службы в подсистеме Win32: В консоли cmd.exe с правами администратора сбросьте привязку DLL-файла провайдера событий:

regsvr32 /u %SystemRoot%System32wevtsvc.dll

regsvr32 /i %SystemRoot%System32wevtsvc.dll

После выполнения перерегистрации перезагрузите ПК через команду shutdown /r /t 0.


Добавить комментарий