找出谁禁用了Windows服务


29

我做了一些故障查找,并且我发现它应被设置为两个服务automatic都被设置为disabled

找出谁这样做的最好方法是什么?可能是我公司的某人,也可能是客户端的某人。确定用户帐户就足够了。

我已经在Windows Event Viewer中进行了查看,但是老实说,我不确定要查找的内容,并且还有很多工作要做。一切都没有冲向我,但我怀疑只是我不知道我在寻找什么。


7
感谢那些给了我有用的答案的人。找出是谁。事实证明,他们有充分的理由将其关闭,在我要调查的问题发生之后。返回程序日志文件以获取更多线索!
Paul Brindley

4
对于未来的读者(因为显然不是您,Paul):只要意识到指责通常不是一件有用的事情。可以使用此信息来找出可以提出问题的人,找出正在发生的事情,甚至可以告诉他们为什么这是个坏主意,但请避免以此为借口威胁或虐待他人。
jpmc26 2013年

4
在这种情况下,我想知道是因为我们管理服务,但是服务器属于客户端,因此了解我们是否搞砸了,或者客户端的服务器团队是否进行了某些更改非常有用。另外,在我以为这是一个错误之后,我想确保可以重新打开它,但是该服务应该停止处理文件的确有充分的理由。最终答案是肯定的,他们正在迁移数据库,因此在数据库不可用时服务已关闭。但是他们忘了在完成后重新打开它。
Paul Brindley

Answers:


39

更改服务的启动类型后,系统会将事件记录在系统事件日志中,其ID为7040和源服务控制管理器

事件中将显示执行该操作的用户(在下面的屏幕快照中被混淆)。 在此处输入图片说明

因此,您必须在事件日志中找到这些事件;希望您将直接拥有用户名。

如果它是通用用户名,例如“ administrator”,那么就该停止使用通用帐户了,您必须将事件的日期/时间与从其他日志中获得的其他信息(例如:Microsoft)相关联-Windows-TerminalServices-LocalSessionManager / Operational,可以为您提供远程桌面会话的源IP)


11

在事件查看器中,查看“Windows日志” - >“系统”事件日志和过滤器源“服务控制管理器”和事件ID 7040查找事件称“的启动类型的服务,从改变原有的启动类型找到您感兴趣的服务的 “禁用” 。找到后,下面详细信息中列出的“用户”就是进行此更改的用户。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.