Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Event ID 5141: A directory service object was deleted — аудит удаления объектов AD

Обновлено: 28.08.2026  ·  Официальная база знаний

Анализ события удаления объектов Active Directory (Event ID 5141)

Событие Event ID 5141 генерируется в журнале безопасности контроллера домена, когда любой объект Active Directory (пользователь, компьютер, группа, контакт, подразделение или контейнер) перемещается в контейнер удаленных объектов (Deleted Objects) в результате операции удаления.

Ключевые данные события

  • Object DN: Имя и путь удаленного объекта.
  • Object Class: Класс объекта (user, computer, group, organizationalUnit).
  • Subject: Учетная запись администратора или сервиса, выполнившего удаление.
  • Tree Delete: Флаг рекурсивного удаления ветки (при удалении целого OU с объектами).

Поиск виновника и быстрое восстановление удаленного объекта

Срочно: Если было ошибочно удалено целое подразделение с сотнями пользователей, немедленно используйте Active Directory Recycle Bin для восстановления дерева объектов.

  1. Поиск информации об инициаторе удаления в журнале:
    Запустите PowerShell-скрипт для быстрого анализа последних событий 5141:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=5141} -MaxEvents 10 | Select-Object TimeCreated, @{N='User';E={$_.Properties[1].Value}}, @{N='Object';E={$_.Properties[3].Value}} | Format-Table -Wrap
  2. Немедленное восстановление удаленного объекта из корзины:
    Get-ADObject -Filter 'isDeleted -eq $true' -IncludeDeletedObjects | Where-Object {$_.Name -match "ИмяОбъекта"} | Restore-ADObject
  3. Защита критических подразделений (OU) от случайного удаления:
    Установите флаг защиты от непреднамеренного удаления на все важные OU:
    Get-ADOrganizationalUnit -Filter * | Set-ADOrganizationalUnit -ProtectedFromAccidentalDeletion $true
Практический опыт инженера: Регулярно запускайте аудит на контроллерах домена, проверяющий, что у 100% подразделений (OU) активирован параметр ProtectedFromAccidentalDeletion. Это предотвращает случайное перетаскивание или удаление мышиным кликом в оснастке ADUC.

Частые вопросы (FAQ)

В чем отличие Event ID 5141 от Event ID 4726?

Событие 4726 логирует удаление пользователя в категории Account Management, а 5141 логирует удаление любого объекта каталога (включая компьютеры, GPO и сайты) в категории Directory Service Access.

Что делать, если корзина AD Recycle Bin была отключена на момент удаления?

Потребуется провести операцию реанимации объекта через утилиту ldp.exe или выполнить авторитетное восстановление (Authoritative Restore) базы ntds.dit из резервной копии состояния системы (System State).

Почему при удалении одного OU генерируется множество событий 5141?

Каждый дочерний объект внутри удаляемого подразделения удаляется отдельно, вызывая собственное событие 5141.

Какая привилегия нужна администратору для удаления защищенного OU?

Сначала требуется снять атрибут 'Protect object from accidental deletion' в свойствах объекта, после чего применить права Delete/Delete Subtree.