Event ID 1108错误(关联Event ID 4688)及进程创建审计异常修复求助
修复Event ID 1108(错误码15003/15005)导致的进程创建审计日志无法记录问题
事件日志服务在处理Microsoft-Windows-Security-Auditing发布的传入事件时触发Event ID 1108错误,错误码为15003和15005,直接导致所有进程创建事件无法被记录。
错误截图说明:
- Event ID 1108错误(错误码15005):提示事件日志服务处理安全审计事件时发生写入失败
- Event ID 1108错误(错误码15003):提示事件日志服务无法访问安全日志文件
以下是经过验证的修复步骤:
1. 重置安全日志文件
安全日志文件损坏是这类错误的常见原因,直接重置日志文件可快速解决:
- 以管理员身份打开命令提示符,执行命令停止事件日志服务:
net stop eventlog - 导航到日志文件路径
C:\Windows\System32\winevt\Logs\,找到Security.evtx,将其重命名为Security.evtx.old(做备份)。 - 回到命令提示符,重启事件日志服务:
系统会自动生成新的安全日志文件,之后观察是否仍触发1108错误。net start eventlog
2. 修复损坏的审计策略配置
审计策略配置异常也会导致事件无法正常记录:
- 运行
gpedit.msc打开本地组策略编辑器,导航到:计算机配置 > Windows 设置 > 安全设置 > 本地策略 > 审核策略 - 找到审核进程创建策略,先设置为「无审核」并应用,再重新设置为「成功」+「失败」(根据实际需求调整)。
- 执行命令刷新组策略:
gpupdate /force
3. 检查并修复系统文件损坏
系统组件损坏可能影响事件日志服务的正常运行:
- 以管理员身份执行系统文件检查命令:
sfc /scannow - 完成后执行DISM命令修复系统映像:
DISM /Online /Cleanup-Image /RestoreHealth
4. 验证事件日志服务权限
权限不足会导致服务无法访问或写入日志文件:
- 运行
services.msc打开服务管理器,找到Windows Event Log服务,右键选择「属性」。 - 切换到「登录」选项卡,确认登录身份为「本地系统账户」,并勾选「允许服务与桌面交互」(默认已勾选,若未勾选则勾选后应用)。
- 右键服务选择「权限」,确保
SYSTEM和Administrators组拥有「完全控制」权限。
错误码参考
15003:事件日志服务无法访问目标日志文件,通常由文件损坏、权限不足或路径错误导致。
15005:事件日志服务无法写入日志文件,常见原因包括日志文件已满、磁盘空间不足或文件损坏。
内容的提问来源于stack exchange,提问作者Selva Kumaresan
相关产品推荐
相关产品推荐

