Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Event ID 1104 The security log is now full: решение проблемы

Обновлено: 28.08.2026  ·  Официальная база знаний

Симптомы ошибки переполнения журнала безопасности

В системном журнале событий Windows Server регистрируется ошибка Event ID 1104: The security log is now full. Система сообщает, что файл журнала безопасности достиг предельного размера, установленного политикой, и новые события не могут быть записаны.

СимптомСостояние системыУровень критичности
Блокировка аутентификацииПользователи и администраторы не могут войти на серверКритический (при включенном CrashOnAuditFail)
Отказ записи событий безопасностиАудит действий пользователей прекращаетсяВысокий
Синий экран (BSOD 0xC000021A)Аварийная остановка системы при запрете работы без аудитаКритический

Пошаговое устранение Event ID 1104

Ошибка вызвана тем, что для журнала безопасности отключен режим автоматической перезаписи старых событий или исчерпано физическое место на системном томе.

  1. Экстренно создайте архивную копию и очистите журнал безопасности:
# Архивация текущего содержимого журнала Security:
$backupPath = "C:\LogBackups\Security_$((Get-Date).ToString('yyyyMMdd_HHmmss')).evtx"
New-Item -ItemType Directory -Path "C:\LogBackups" -Force -ErrorAction SilentlyContinue
wevtutil epl Security $backupPath

# Очистка журнала безопасности:
wevtutil cl Security
  1. Включите автоматическую циклическую перезапись старых событий:
# Настройка перезаписи событий по мере необходимости (Retention = 0):
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\EventLog\Security" -Name "Retention" -Value 0 -Type DWord

# Увеличение размера журнала до 2048 МБ (2 ГБ):
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\EventLog\Security" -Name "MaxSize" -Value 2147483648 -Type DWord
  1. Проверьте и отключите параметр аварийной блокировки (CrashOnAuditFail): если параметр активен, Windows блокирует работу при переполнении лога:
# Сброс флага CrashOnAuditFail в нормальный режим (0):
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "CrashOnAuditFail" -Value 0 -Type DWord -Force

Внимание: Если параметр CrashOnAuditFail в реестре имел значение 2, после установки значения 0 сервер необходимо перезагрузить для восстановления доступа учетных записей без прав администратора.

Практический опыт инженера: Если сервер заблокирован и пускает только под локальным администратором, проверьте ветку LSA. Значение CrashOnAuditFail = 2 устанавливается системой автоматически при отказе записи в журнал. Сброс ключа в 0 и очистка журнала возвращают сервер к жизни.

Частые вопросы (FAQ)

Почему Windows блокирует вход пользователей при ошибке 1104?

Это происходит, если в политиках безопасности активирован режим строгого аудита (CrashOnAuditFail = 2). По требованиям безопасности система блокирует вход, чтобы предотвратить действия, которые невозможно зафиксировать в журнале.

Где физически хранится файл журнала Security?

Файл расположен по пути: C:\Windows\System32\Winevt\Logs\Security.evtx.

Как настроить автоматическую архивацию журнала вместо перезаписи?

В оснастке 'Просмотр событий' в свойствах журнала Security выберите опцию 'Архивировать журнал при заполнении, не перезаписывать события' (autoBackup).

Как очистить журнал Security через PowerShell одной командой?

Выполните команду: Clear-EventLog -LogName Security (или wevtutil cl Security).