我有几台服务器不断收到EventID 错误 5605
root\cimv2\TerminalServices 命名空间标有 RequiresEncryption 标志。如果脚本或应用程序没有适当的身份验证级别,则可能会拒绝访问此命名空间。将身份验证级别更改为 Pkt_Privacy 并再次运行脚本或应用程序。
问题是我不知道这个脚本是从哪里运行的,所以我无法更新脚本来解决这个问题,就像我在事件 5605 上找到的所有其他帖子一样。我检查了启动脚本的 GPO,我检查了我所有的VBScript 或 Powershell 脚本的域的 SYSVOL 共享。我在任何地方都找不到这个脚本。我怎样才能找到这个脚本并修复它,让它停止抛出这个错误?
在事件查看器中使用WMI 事件跟踪,这将允许您将 WMI 查询链接到特定进程。
WMI 事件出现在 WMI-Activity 的事件窗口中。
此事件日志有时使用起来很痛苦,因此您可以使用这样的脚本来开始跟踪和查看事件,并将进程名称附加到 WMI 查询:
Windows 驱动程序工具包 (WDK)中的 Tracelog.exe 和 tracefmt.exe也可用于 WMI 跟踪。
由于这是 WMI,它通常反映远程调用。例如,Lansweeper 扫描器触发此错误,但针对不同的命名空间:root\cimv2\Security\MicrosoftTPM。您可能需要监视进入受影响服务器的网络流量,以便识别 WMI 查询的来源(如果它不是本地的)。