iT邦幫忙

0

如何查詢伺服器會自動關機的原因!!

最近公司一台伺服器會無預警的自動關機

事件檢視器中無相關記錄
os是2000sp4

有在效能記錄及警示中的追踨記錄檔記錄系統提供者所記錄的事件
我選了處理程序之建立/刪除、引線之建立/刪除、磁碟建立/刪除、網路建立/刪除

但要如何看內容丫= =???

或有人能提供建議經驗分享嗎??感恩!!

看更多先前的討論...收起先前的討論...
echen688 iT邦高手 1 級 ‧ 2011-01-05 10:55:32 檢舉
依照經驗, 硬體部件出問題的機率很大, 建議從這個方向去找.....
ghost234 iT邦新手 4 級 ‧ 2011-01-05 10:59:49 檢舉
^^|

原本該伺服器是實體機器

最近轉入vm中

但是此問題在實體機器時就會發生~~

個人猜想,是不是user遠登要退出時,按到關機而不是登出
所以才想問一下前輩

是否有方法可以記錄查詢這些過程
echen688 iT邦高手 1 級 ‧ 2011-01-05 11:05:30 檢舉
ghost234提到:
個人猜想,是不是user遠登要退出時,按到關機而不是登出
所以才想問一下前輩


驚 你們的伺服器開放給一般用戶遠端桌面登入嗎? 不是應該只有IT人員才可以登入到伺服器桌面環境的? ..... 汗
ghost234 iT邦新手 4 級 ‧ 2011-01-05 13:37:27 檢舉
此伺服器是未加網域的AP

USER遠端後使用該AP

在所有回答中,另一位大大是說找6006事件
但剛看了一下是有沒錯~但因未加網域
且USER是使用本機帳戶
所以在安全性事件中,並沒有記錄(是因為沒有開啟記錄嗎???)
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

1 個回答

18
Ray
iT邦大神 1 級 ‧ 2011-01-05 11:53:19
最佳解答

請在事件檢視器的「系統」項目中, 尋找以下的 Event ID:

如果出現 Event 6006, 代表在那個時間點, 有人下了關機指令, 系統正常關機.
如果出現 Event 6008, 代表在那個時間點, OS 無預警的被強制關閉, 需再往前查其他原因.

看更多先前的回應...收起先前的回應...
ghost234 iT邦新手 4 級 ‧ 2011-01-05 12:02:51 檢舉

喔喔,原來是要看6006或6008
我剛查了一下
事件類型: 資訊
事件來源: EventLog
事件類別目錄: 無
事件識別碼: 6006
日期: 2011/1/5
時間: am 10:45:36
使用者: 不適用
描述:
事件日誌服務已中止。
資料:
0000: 05 00 00 00 ....

所以我進AD去看這個時間點那一個帳戶做登入登出就可以找出是誰關的機是嗎?

Ray iT邦大神 1 級 ‧ 2011-01-05 12:26:24 檢舉

ghost234提到:
所以我進AD去看這個時間點那一個帳戶做登入登出就可以找出是誰關的機是嗎?

是的, 請從這個時間點往前查即知....

ghost234 iT邦新手 4 級 ‧ 2011-01-05 13:34:58 檢舉

感謝大大的指導

剛突然想到該伺服器並未加入AD ^^||
所以在DC中查不到

而且該伺服器的安全性並沒有記錄(是沒值,因為沒開此功能???)

==============================
USER端會先遠端至該伺服器
輸入本機(伺服器)帳密登入(非網域)
使用AP

Ray iT邦大神 1 級 ‧ 2011-01-05 13:42:08 檢舉

這樣就很難查了....建議從此下手:

  1. 在「系統」裡面找 6006 前面 30 分鐘之內的事件, 看有甚麼蛛絲馬跡?
  2. 在「應用」裡面找相對應時間點前面 30 分鐘之內的事件, 看有甚麼蛛絲馬跡?
  3. 以上事件可能不會直接找出使用者, 但是或許可以判斷在當時被使用的 AP 有哪些.
  4. 再從 AP 本身的登入紀錄, 去找當時有哪個使用者在使用?
ghost234 iT邦新手 4 級 ‧ 2011-01-05 14:24:42 檢舉

感謝大大的指導

前後30分大多是1111跟1106
就是無印表機驅動要求安裝的訊息

目前先把本機原則中的關機選項拿掉(如果真的是USER去按關機的話)
並開啟安全性記錄
再觀察看看~~

我要發表回答

立即登入回答