Дізнайтеся, хто відключив службу Windows


29

Я робив деякий пошук помилок, і я виявив два сервіси, які слід automaticналаштувати disabled.

Який найкращий спосіб з’ясувати, хто це зробив? Це може бути хтось із моєї компанії, або це хтось із клієнтів. Було б достатньо визначити обліковий запис користувача.

Я заглянув у переглядач подій Windows, але, чесно кажучи, я не впевнений, що шукаю, і є над чим працювати. У мене нічого не вискочило, але я підозрюю, що я просто не знаю, що шукаю.


7
Дякую тим, хто дав мені корисні відповіді. З'ясував, хто це. Також виявилося, що вони їх відключили з поважної причини, і після того, як питання, яке я розслідую, відбулося. Назад до файлів журналу програми, щоб отримати більше потенційних клієнтів!
Пол Бріндлі

4
Для майбутніх читачів (оскільки це, очевидно, не ти, Пол): Просто розумій, що покладання вини зазвичай не є корисною справою. Цілком добре використовувати цю інформацію, щоб дізнатись, кому ви можете ставити питання, і дізнатися, що відбувається, і, можливо, сказати їм, чому це погана ідея, але уникайте використання цього як привід для погрози або жорстокого поводження з кимось.
jpmc26

4
У цьому випадку я хотів дізнатися, оскільки ми керуємо сервісом, але сервер належить клієнту, і тому було б корисно знати, чи ми заблукали, чи якщо команда сервера клієнта щось змінила. Крім того, я хотів переконатися, що це нормально, щоб увімкнути його, адже я вважав, що це помилка, але, можливо, є вагома причина, чому ця служба повинна припинити обробку файлів. Врешті-решт відповідь була «так», вони мігрували базу даних, тому служба була вимкнена, коли база даних була недоступною. Але вони забули повернути його, коли вони закінчили.
Пол Бріндлі

Відповіді:


39

Коли тип запуску послуги змінюється, подія записується в системний журнал подій з ідентифікатором 7040 та вихідним менеджером служби управління .

Користувач, який здійснив операцію, відображається у події (затуманено на знімку екрана нижче). введіть тут опис зображення

Тому ви повинні знайти ці події у своїх журналах подій; сподіваємось, у вас буде безпосередньо ім’я користувача.

Якщо це загальне ім’я користувача, наприклад, "адміністратор", тоді час припинити використання загального облікового запису, і вам доведеться співвідносити дату / час події з іншою інформацією, яку ви могли отримати з іншого журналу (наприклад: Microsoft -Windows-TerminalServices-LocalSessionManager / Operational, який може надати вам вихідний IP сеансу віддаленого робочого столу)


11

У програмі перегляду подій загляньте в журнал подій "Журнали Windows" -> "Система" та відфільтруйте джерело "Менеджер управління послугами" та Ідентифікатор події 7040. Знайдіть подію, що говорить "Тип запуску послуги змінено з початкового типу запуску відключено "для послуги, яка вас цікавить. Коли ви виявите це," Користувач ", зазначений у наведених нижче деталях, є користувачем, який вніс цю зміну.

Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.