我的一个域控制器是exception大量的Windows审计事件。 我已经能够识别的通用线程是这些日志中的90%共享一个通用的SID。 在给定的集合中可能会生成数千个。
所引用的用户SID是SYSTEM。 在DC1上发生这种情况时,DC2引用为事件用户,反之亦然。 这些设置以5分钟的增量进行。 我已经检查了Windows事件日志计划任务,甚至是从Nagios运行的检查。 没有任何东西指出这种行为的来源。
我设法通过重新启动将这种行为从一个DC转移到另一个DC。
我怎样才能确切地跟踪这个SID运行的是什么,以确定这种行为的原因?
编辑:
我已经尝试运行dcdiag和repadmin来查看这是否与这些框上的DCangular色直接相关。 没有错误报告。 在Windows事件日志中searchGUID和调用ID并没有帮助。
GUID将parsing为相同的,即系统。 看到这篇文章 。
事件日志条目应该包含ProcessName和ProcessId,它会告诉你日志来自哪里。