Недоступность службы журнала событий Windows (EventLog) сопровождается ошибками «Служба журнала событий недоступна» или кодом 0x80070005 при запуске оснастки eventvwr.msc. Сбой возникает из-за повреждения журналов .evtx, сброса прав доступа к каталогу C:WindowsSystem32winevtLogs, повреждения ключей реестра или остановки зависимой службы RpcSs. Приведенная ниже пошаговая инструкция позволяет полностью восстановить корректную работу службы просмотра событий в Windows 10 и Windows 11.
Экспресс-диагностика и первичные проверки
- Проверка статуса службы: нажмите Win + R, введите
services.msc, найдите строку Журнал событий Windows (EventLog) и убедитесь, что тип запуска установлен в значение Автоматически. - Проверка зависимой службы Удаленный вызов процедур (RPC) (имя:
RpcSs): состояние должно быть Выполняется, тип запуска — Автоматически. - Попытка консольного запуска: откройте
cmd.exeот имени администратора и выполните командуnet start eventlog. - Проверка доступности каталога: откройте Проводник и перейдите по пути
C:WindowsSystem32winevtдля проверки наличия папкиLogs.
Основные методы восстановления службы Журнала событий
-
Проверка и запуск системных служб в интерфейсе ОС
Маршрут меню: Пуск → Панель управления → Администрирование → Службы (или Win + R →
services.msc).- В списке найдите службу Удаленный вызов процедур (RPC). Нажмите ПКМ → Свойства. Убедитесь, что кнопка Запустить неактивна (служба уже работает), а тип запуска равен Автоматически.
- Найдите службу Журнал событий Windows. Нажмите ПКМ → Свойства. На вкладке Общие установите Тип запуска: Автоматически (Automatic). Нажмите Заменить / Применить, затем кнопку Запустить (Start).
- Если кнопка запуска заблокирована или выдает ошибку, перейдите ко второму методу.
-
Восстановление прав доступа к каталогу Logs через консоль
Ошибка
0x80070005(Access Denied) указывает на сбой списков контроля доступа (ACL) к рабочей директории логов.- Нажмите комбинацию Win + X и выберите Терминал (Администратор) или Командная строка (Администратор).
- Назначьте владельцем каталога группу администраторов командой:
takeown /F "C:WindowsSystem32winevtLogs" /a /r /d y - Сбросьте разрешения на дефолтные:
icacls "C:WindowsSystem32winevtLogs" /reset /T /C - Предоставьте явные права виртуальной учетной записи службы:
icacls "C:WindowsSystem32winevtLogs" /grant "NT SERVICEEventLog":(OI)(CI)F - Выполните запуск службы:
sc start eventlog
-
Очистка и пересоздание поврежденных журналов (.evtx)
Битые файлы журналов блокируют поток ввода-вывода службы
svchost.exe.- Загрузите ОС в Безопасном режиме: Пуск → Параметры → Система → Восстановление → Расширенные параметры загрузки → Перезагрузить сейчас → Диагностика → Дополнительные параметры → Параметры загрузки → Перезагрузить → клавиша 4.
- Откройте Проводник и перейдите в
C:WindowsSystem32winevt. - Переименуйте папку
LogsвLogs.old. - Создайте новую пустую папку с именем
Logsпо тому же пути. - Перезагрузите компьютер в обычном режиме. Система автоматически заново сгенерирует критические файлы
System.evtx,Application.evtxиSecurity.evtx.
-
Коррекция ключей службы в системном реестре
Критически важно: перед редактированием реестра создайте точку восстановления системы или экспортируйте бэкап редактируемой ветки командой
reg export HKLMSYSTEMCurrentControlSetServicesEventLog C:eventlog_backup.reg.- Нажмите Win + R, введите
regeditи нажмите Enter. - Перейдите в ветку:
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesEventLog - Проверьте строковый параметр
ObjectName. Его значение должно быть строго:NT AuthorityLocalService. - Проверьте расширяемый строковый параметр
ImagePath. Значение:%SystemRoot%System32svchost.exe -k LocalServiceNetworkRestricted - Перейдите в подраздел
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesEventLogParameters. Убедитесь в наличии параметраServiceDll(тип `REG_EXPAND_SZ`) со значением%SystemRoot%System32wevtsvc.dll. - При отсутствии параметров создайте их вручную с указанными типами данных.
- Нажмите Win + R, введите
Сводная таблица параметров службы, путей и кодов ошибок
| Код ошибки / Параметр | Логическая причина | Точное значение / Команда исправления |
|---|---|---|
0x80070005 (5) |
Отсутствие прав на папку winevtLogs |
icacls "C:WindowsSystem32winevtLogs" /grant "NT SERVICEEventLog":(OI)(CI)F |
1722 |
Остановлена служба RPC (RpcSs) |
sc config RpcSs start= auto && net start RpcSs |
1053 |
Таймаут ответа библиотеки wevtsvc.dll |
sfc /scanfile=C:WindowsSystem32wevtsvc.dll |
ImagePath (Реестр) |
Сбит путь к исполняемому контейнеру | %SystemRoot%System32svchost.exe -k LocalServiceNetworkRestricted |
ObjectName (Реестр) |
Неверный контекст безопасности службы | NT AuthorityLocalService |
Нестандартные причины сбоя и альтернативные решения
Повреждение хранилища компонентов Windows: Если служба не запускается из-за сбоя системных DLL, открывающих API обработки событий, восстановите образ ОС. Запустите PowerShell от имени администратора и выполните цепочку команд:
DISM.exe /Online /Cleanup-Image /RestoreHealth
sfc /scannow
Переполнение системного журнала аудита безопасности: При включенной политике «Завершать работу системы незамедлительно, если невозможно вести запись в журнал безопасности» (CrashOnAuditFail) ОС блокирует запуск EventLog при заполнении SecEvent.evt. Откройте regedit, перейдите в HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlLsa, найдите параметр CrashOnAuditFail и установите его значение в 1 или 0 (значение 2 блокирует работу).
Конфликт со сторонними средства защиты (EDR / Antivirus): Программы вроде Kaspersky Endpoint Security, ESET NOD32 или Dr.Web могут блокировать манипуляции с файлами .evtx при подозрении на зачистку следов атаки (Ransomware Behavior). Откройте интерфейс антивируса по маршруту **Настройки → Защита → Исключения / Доверенная зона** и добавьте процесс C:WindowsSystem32svchost.exe и папку C:WindowsSystem32winevtLogs в список исключений сканирования.
Перерегистрация библиотеки службы в подсистеме Win32: В консоли cmd.exe с правами администратора сбросьте привязку DLL-файла провайдера событий:
regsvr32 /u %SystemRoot%System32wevtsvc.dll
regsvr32 /i %SystemRoot%System32wevtsvc.dll
После выполнения перерегистрации перезагрузите ПК через команду shutdown /r /t 0.
