Moin und Hallo,
wir haben seit einiger Zeit das Problem, dass unsere Terminalserver (virtuell, wie physisch) ohne ersichtliche Regelmäßigkeit und zu keiner bestimmten Uhrzeit einfach in die Knie gehen.
Dadurch sind keine Anmeldungen/Abmeldungen mehr am Terminalserver möglich und die User hängen dort einfach fest. RDP Anmeldungen sind entweder gar nicht möglich oder dauern bis zu einer halben Stunde, da sich ab ca. diesem Zeitpunkt die Server wieder beruhigen und auch andere An-/Abmeldungen wieder gehen.
So viel Zeit ist allerdings meist nicht vorhanden, weil die User in der ganzen Zeit nicht arbeiten können. Daher muss der Server meist hart ausgeschaltet werden.
Problem ist, dass wir keinerlei Möglichkeit haben während der Dauer des Problems zu schauen, was mit dem Server nicht stimmt. Kommen ja selbst nicht drauf.
Nachdem nun über Wochen hinweg alle Möglichkeiten ausgeschöpft wurden, haben wir dann doch Kaspersky verdächtigt und sind im Event Log auf folgenden Fehler gestoßen, nachdem immer wieder Winlogon Warnungen auftauchen, die auf die langen Anmeldezeiten hinweisen.
Installiert auf den Servern ist Kaspersky Security for Windows 10.
Protokollname: Application
Quelle: Application Error
Datum: 27.01.2017 10:33:41
Ereignis-ID: 1000
Aufgabenkategorie100)
Ebene: Fehler
Schlüsselwörter:Klassisch
Benutzer: Nicht zutreffend
Computer: servername.domäne.intern
Beschreibung:
Name der fehlerhaften Anwendung: kavfswp.exe, Version: 10.0.0.486, Zeitstempel: 0x56e04e62
Name des fehlerhaften Moduls: scandll.dll, Version: 10.0.0.486, Zeitstempel: 0x56e04df3
Ausnahmecode: 0xc0000409
Fehleroffset: 0x0000d51f
ID des fehlerhaften Prozesses: 0x718
Startzeit der fehlerhaften Anwendung: 0x01d27841ba39bf21
Pfad der fehlerhaften Anwendung: C:\Program Files (x86)\Kaspersky Lab\Kaspersky Security 10 for Windows Server\kavfswp.exe
Pfad des fehlerhaften Moduls: C:\Program Files (x86)\Kaspersky Lab\Kaspersky Security 10 for Windows Server\scandll.dll
Berichtskennung: afdd3d2a-e473-11e6-8174-00215e62f3a8
Vollständiger Name des fehlerhaften Pakets:
Anwendungs-ID, die relativ zum fehlerhaften Paket ist:
Ereignis-XML:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event;>"
<System>
<Provider Name="Application Error" />
<EventID Qualifiers="0">1000</EventID>
<Level>2</Level>
<Task>100</Task>
<Keywords>0x80000000000000</Keywords>
<TimeCreated SystemTime="2017-01-27T09:33:41.000000000Z" />
<EventRecordID>171168</EventRecordID>
<Channel>Application</Channel>
<Computer>servername.domäne.intern</Computer>
<Security />
</System>
<EventData>
<Data>kavfswp.exe</Data>
<Data>10.0.0.486</Data>
<Data>56e04e62</Data>
<Data>scandll.dll</Data>
<Data>10.0.0.486</Data>
<Data>56e04df3</Data>
<Data>c0000409</Data>
<Data>0000d51f</Data>
<Data>718</Data>
<Data>01d27841ba39bf21</Data>
<Data>C:\Program Files (x86)\Kaspersky Lab\Kaspersky Security 10 for Windows Server\kavfswp.exe</Data>
<Data>C:\Program Files (x86)\Kaspersky Lab\Kaspersky Security 10 for Windows Server\scandll.dll</Data>
<Data>afdd3d2a-e473-11e6-8174-00215e62f3a8</Data>
<Data>
</Data>
<Data>
</Data>
</EventData>
</Event>
Ist dieses Verhalten schon jemandem aufgefallen oder hat es schonmal gehört?
Besten Dank im Voraus für hilfreiche Rückmeldungen.
LG,
Flo
wir haben seit einiger Zeit das Problem, dass unsere Terminalserver (virtuell, wie physisch) ohne ersichtliche Regelmäßigkeit und zu keiner bestimmten Uhrzeit einfach in die Knie gehen.
Dadurch sind keine Anmeldungen/Abmeldungen mehr am Terminalserver möglich und die User hängen dort einfach fest. RDP Anmeldungen sind entweder gar nicht möglich oder dauern bis zu einer halben Stunde, da sich ab ca. diesem Zeitpunkt die Server wieder beruhigen und auch andere An-/Abmeldungen wieder gehen.
So viel Zeit ist allerdings meist nicht vorhanden, weil die User in der ganzen Zeit nicht arbeiten können. Daher muss der Server meist hart ausgeschaltet werden.
Problem ist, dass wir keinerlei Möglichkeit haben während der Dauer des Problems zu schauen, was mit dem Server nicht stimmt. Kommen ja selbst nicht drauf.
Nachdem nun über Wochen hinweg alle Möglichkeiten ausgeschöpft wurden, haben wir dann doch Kaspersky verdächtigt und sind im Event Log auf folgenden Fehler gestoßen, nachdem immer wieder Winlogon Warnungen auftauchen, die auf die langen Anmeldezeiten hinweisen.
Installiert auf den Servern ist Kaspersky Security for Windows 10.
Protokollname: Application
Quelle: Application Error
Datum: 27.01.2017 10:33:41
Ereignis-ID: 1000
Aufgabenkategorie100)
Ebene: Fehler
Schlüsselwörter:Klassisch
Benutzer: Nicht zutreffend
Computer: servername.domäne.intern
Beschreibung:
Name der fehlerhaften Anwendung: kavfswp.exe, Version: 10.0.0.486, Zeitstempel: 0x56e04e62
Name des fehlerhaften Moduls: scandll.dll, Version: 10.0.0.486, Zeitstempel: 0x56e04df3
Ausnahmecode: 0xc0000409
Fehleroffset: 0x0000d51f
ID des fehlerhaften Prozesses: 0x718
Startzeit der fehlerhaften Anwendung: 0x01d27841ba39bf21
Pfad der fehlerhaften Anwendung: C:\Program Files (x86)\Kaspersky Lab\Kaspersky Security 10 for Windows Server\kavfswp.exe
Pfad des fehlerhaften Moduls: C:\Program Files (x86)\Kaspersky Lab\Kaspersky Security 10 for Windows Server\scandll.dll
Berichtskennung: afdd3d2a-e473-11e6-8174-00215e62f3a8
Vollständiger Name des fehlerhaften Pakets:
Anwendungs-ID, die relativ zum fehlerhaften Paket ist:
Ereignis-XML:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event;>"
<System>
<Provider Name="Application Error" />
<EventID Qualifiers="0">1000</EventID>
<Level>2</Level>
<Task>100</Task>
<Keywords>0x80000000000000</Keywords>
<TimeCreated SystemTime="2017-01-27T09:33:41.000000000Z" />
<EventRecordID>171168</EventRecordID>
<Channel>Application</Channel>
<Computer>servername.domäne.intern</Computer>
<Security />
</System>
<EventData>
<Data>kavfswp.exe</Data>
<Data>10.0.0.486</Data>
<Data>56e04e62</Data>
<Data>scandll.dll</Data>
<Data>10.0.0.486</Data>
<Data>56e04df3</Data>
<Data>c0000409</Data>
<Data>0000d51f</Data>
<Data>718</Data>
<Data>01d27841ba39bf21</Data>
<Data>C:\Program Files (x86)\Kaspersky Lab\Kaspersky Security 10 for Windows Server\kavfswp.exe</Data>
<Data>C:\Program Files (x86)\Kaspersky Lab\Kaspersky Security 10 for Windows Server\scandll.dll</Data>
<Data>afdd3d2a-e473-11e6-8174-00215e62f3a8</Data>
<Data>
</Data>
<Data>
</Data>
</EventData>
</Event>
Ist dieses Verhalten schon jemandem aufgefallen oder hat es schonmal gehört?
Besten Dank im Voraus für hilfreiche Rückmeldungen.
LG,
Flo
Zuletzt bearbeitet: