Windows server 2012 r2 error comruntime event id 18214

We started getting the error listed below in the application logs on our primary site server starting a couple of weeks ago.  I can't figure out what's causing it.  I tried searching through COM Mgmt and the registry with the listed guid and event data strings.  I found entries in the registry related to combase.dll.  But, nothing else that is useful to me.  I initially thought it might be a windows update or patch.  But, nothing was installed around the time we started get the errors.  So, I'm not sure where to go from here.  Any help is appreciated.  Thanks.
  • Remove From My Forums
  • Question

  • We started getting the error listed below in the application logs on our primary site server starting a couple of weeks ago.  I can’t figure out what’s causing it.  I tried searching through COM Mgmt and the registry with the listed guid and event
    data strings.  I found entries in the registry related to combase.dll.  But, nothing else that is useful to me.  I initially thought it might be a windows update or patch.  But, nothing was installed around the time we started get the errors. 
    So, I’m not sure where to go from here.  Any help is appreciated.  Thanks.

    [ Name] Microsoft-Windows-COMRuntime
    [ Guid] {bf406804-6afa-46e7-8a48-6c357e1d6d61}
    [ EventSourceName] COM
    Keywords 0x8080000000000000
    [ SystemTime] 2015-07-27T09:04:03.128302600Z
    [ ProcessID] 8712
    [ ThreadID] 7448

    {45FB4600-E6E8-4928-B25E-50476FF79425}

Answers

  • Just because its on your site server doesn’t mean it is ConfigMgr related.

    You’ll have to try to correlate the event to something that happens on the system (or other events in the logs) to find the source.

    The Process ID is also clearly listed which is easy to obtain in lots of different ways including the task manager and running tasklist from the command-line.


    Jason | http://blog.configmgrftw.com | @jasonsandys

    • Marked as answer by

      Tuesday, August 4, 2015 7:59 AM


Рэнди Франклин Смит (CISA, SSCP, Security MVP) имеет в своем арсенале очень полезный документ, рассказывающий о том, какие события (event IDs) обязательно должны отслеживаться в рамках обеспечения информационной безопасности Windows. В этом документе изложена крайне полезная информация, которая позволит Вам “выжать” максимум из штатной системы аудита. Мы подготовили перевод этого материала. Заинтересованных приглашаем под кат.

О том, как настроить аудит, мы уже обстоятельно писали в одном из наших постов. Но из всех event id, которые встречаются в журналах событий, необходимо остановить свое внимание на нескольких критических важных. На каких именно – решать каждому. Однако Рэнди Франклин Смит предлагает сосредоточить внимание на 10 важных событиях безопасности в Windows.

Контроллеры доменов

Event ID — (Категория) — Описание

1) 675 или 4771
(Аудит событий входа в систему)
Событие 675/4771 на контроллере домена указывает на неудачную попытку войти через Kerberos на рабочей станции с доменной учетной записью. Обычно причиной этого является несоответствующий пароль, но код ошибки указывает, почему именно аутентификация была неудачной. Таблица кодов ошибок Kerberos приведена ниже.

2) 676, или Failed 672 или 4768
(Аудит событий входа в систему)
Событие 676/4768 логгируется для других типов неудачной аутентификации. Таблица кодов Kerberos приведена ниже.
ВНИМАНИЕ: В Windows 2003 Server событие отказа записывается как 672 вместо 676.

3) 681 или Failed 680 или 4776
(Аудит событий входа в систему)
Событие 681/4776 на контроллере домена указывает на неудачную попытку входа в систему через
NTLM с доменной учетной записью. Код ошибки указывает, почему именно аутентификация была неудачной.
Коды ошибок NTLM приведены ниже.
ВНИМАНИЕ: В Windows 2003 Server событие отказа записывается как 680 вместо 681.

4) 642 или 4738
(Аудит управления учетными записями)
Событие 642/4738 указывает на изменения в указанной учетной записи, такие как сброс пароля или активация деактивированной до этого учетной записи. Описание события уточняется в соответствие с типом изменения.

5) 632 или 4728; 636 или 4732; 660 или 4756
(Аудит управления учетными записями)
Все три события указывают на то, что указанный пользователь был добавлен в определенную группу. Обозначены Глобальная (Global), Локальная (Local) и Общая (Universal) соответственно для каждого ID.

6) 624 или 4720
(Аудит управления учетными записями)
Была создана новая учетная запись пользователя

7) 644 или 4740
(Аудит управления учетными записями)
Учетная запись указанного пользователя была заблокирована после нескольких попыток входа

8) 517 или 1102
(Аудит системных событий)
Указанный пользователь очистил журнал безопасности

Вход и выход из системы (Logon/Logoff)

Event Id — Описание

528 или 4624 — Успешный вход в систему
529 или 4625 — Отказ входа в систему – Неизвестное имя пользователя или неверный пароль
530 или 4625 Отказ входа в систему – Вход в систему не был осуществлен в течение обозначенного периода времени
531 или 4625 — Отказ входа в систему – Учетная запись временно деактивирована
532 или 4625 — Отказ входа в систему – Срок использования указанной учетной записи истек
533 или 4625 — Отказ входа в систему – Пользователю не разрешается осуществлять вход в систему на данном компьютере
534 или 4625 или 5461 — Отказ входа в систему – Пользователь не был разрешен запрашиваемый тип входа на данном компьютере
535 или 4625 — Отказ входа в систему – Срок действия пароля указанной учетной записи истек
539 или 4625 — Отказ входа в систему – Учетная запись заблокирована
540 или 4624 — Успешный сетевой вход в систему (Только Windows 2000, XP, 2003)

Типы входов в систему (Logon Types)

Тип входа в систему — Описание

2 — Интерактивный (вход с клавиатуры или экрана системы)
3 — Сетевой (например, подключение к общей папке на этом компьютере из любого места в сети или IIS вход — Никогда не заходил 528 на Windows Server 2000 и выше. См. событие 540)
4 — Пакет (batch) (например, запланированная задача)
5 — Служба (Запуск службы)
7 — Разблокировка (например, необслуживаемая рабочая станция с защищенным паролем скринсейвером)
8 — NetworkCleartext (Вход с полномочиями (credentials), отправленными в виде простого текст. Часто обозначает вход в IIS с “базовой аутентификацией”)
9 — NewCredentials
10 — RemoteInteractive (Терминальные службы, Удаленный рабочий стол или удаленный помощник)
11 — CachedInteractive (вход с кешированными доменными полномочиями, например, вход на рабочую станцию, которая находится не в сети)

Коды отказов Kerberos

Код ошибки — Причина

6 — Имя пользователя не существует
12 — Ограничение рабочей машины; ограничение времени входа в систему
18 — Учетная запись деактивирована, заблокирована или истек срок ее действия
23 — Истек срок действия пароля пользователя
24 — Предварительная аутентификация не удалась; обычно причиной является неверный пароль
32 — Истек срок действия заявки. Это нормальное событие, которое логгируется учетными записями компьютеров
37 — Время на рабочей машины давно не синхронизировалось со временем на контроллере домена

Коды ошибок NTLM

Код ошибки (десятичная система) — Код ошибки (16-ричная система) — Описание

3221225572 — C0000064 — Такого имени пользователя не существует
3221225578 — C000006A — Верное имя пользователя, но неверный пароль
3221226036 — C0000234 — Учетная запись пользователя заблокирована
3221225586 — C0000072 — Учетная запись деактивирована
3221225583 — C000006F — Пользователь пытается войти в систему вне обозначенного периода времени (рабочего времени)
3221225584 — C0000070 — Ограничение рабочей станции
3221225875 — C0000193 — Истек срок действия учетной записи
3221225585 — C0000071 — Истек срок действия пароля
3221226020 — C0000224 — Пользователь должен поменять пароль при следующем входе в систему

Еще раз продублируем ссылку на скачивание документа на сайте Рэнди Франклина Смита www.ultimatewindowssecurity.com/securitylog/quickref/Default.aspx. Нужно будет заполнить небольшую форму, чтобы получить к нему доступ.

P.S. Хотите полностью автоматизировать работу с журналами событий? Попробуйте новую версию NetWrix Event Log Manager 4.0, которая осуществляет сбор и архивирование журналов событий, строит отчеты и генерирует оповещения в режиме реального времени. Программа собирает данные с многочисленных компьютеров сети, предупреждает Вас о критических событиях и централизованно хранит данные обо всех событиях в сжатом формате для удобства анализа архивных данных журналов. Доступна бесплатная версия программы для 10 контроллеров доменов и 100 компьютеров.

Hello,

I am getting the following event on a laptop running Windows 7 Pro and on my server running Windows server 2008 r2.  I have tried to locate a solution to this problem but the articles I read state review the settings and correct them… not sure what they should be..

I also eventually get an Event ID of 18210

Log Name:      Application
Source:        Microsoft-Windows-COMRuntime
Date:          8/28/2014 12:00:43 PM
Event ID:      18209
Task Category: None
Level:         Error
Keywords:      Classic
User:          LOCAL SERVICE
Computer:      MHA607.MHA.AD
Description:
The machine-default permission settings do not grant Local access permission to the COM Server application C:windowsExplorer.EXE with APPID
Unavailable
 to the user NT AUTHORITYLOCAL SERVICE SID (S-1-5-19) from address LocalHost (Using LRPC). This security permission can be modified using the Component Services administrative tool.
Event Xml:
<Event xmlns=»http://schemas.microsoft.com/win/2004/08/events/event»>
  <System>
    <Provider Name=»Microsoft-Windows-COMRuntime» Guid=»{bf406804-6afa-46e7-8a48-6c357e1d6d61}» EventSourceName=»COM» />
    <EventID Qualifiers=»49152″>18209</EventID>
    <Version>0</Version>
    <Level>2</Level>
    <Task>0</Task>
    <Opcode>0</Opcode>
    <Keywords>0x80000000000000</Keywords>
    <TimeCreated SystemTime=»2014-08-28T17:00:43.000000000Z» />
    <EventRecordID>57812</EventRecordID>
    <Correlation />
    <Execution ProcessID=»0″ ThreadID=»0″ />
    <Channel>Application</Channel>
    <Computer>MHA607.MHA.AD</Computer>
    <Security UserID=»S-1-5-19″ />
  </System>
  <EventData>
    <Data Name=»param1″>machine-default</Data>
    <Data Name=»param2″>Local</Data>
    <Data Name=»param3″>C:windowsExplorer.EXE</Data>
    <Data Name=»param4″>Unavailable</Data>
    <Data Name=»param5″>NT AUTHORITY</Data>
    <Data Name=»param6″>LOCAL SERVICE</Data>
    <Data Name=»param7″>S-1-5-19</Data>
    <Data Name=»param8″>LocalHost (Using LRPC)</Data>
  </EventData>
</Event>

Windows 7Windows Server 2008

Понравилась статья? Поделить с друзьями:
  • Windows update client failed to detect with error 0x80072efd
  • Windows server 2012 r2 error 80072ee2
  • Windows update client failed to detect with error 0x80072ef3
  • Windows server 2012 crazy error maker
  • Windows update client failed to detect with error 0x80072ee6