Bitlocker: Metadaten voll?

Wolf Perl 0 Zuverlässigkeitspunkte
2025-12-02T10:04:02.74+00:00

Hallo,

ich verwende seit Jahren 2 externe SSD's, die ich mit BitLocker verschlüsselt habe.
Die "automatische Entsperrung" ist aktiviert.
Diese funktioniert seit Jahren nicht so richtig zuverlässig in der Art, dass die eine oder andere der beiden SSD's mehrmals wöchentlich nach dem morgendlichen Neustart des Laptops die "automatische Entsperrung" vergisst, so dass man es dann immer mühsam in der Bitlocker Verwaltung einmal aus- und wieder anschalten muss.
Um das zu umgehen, führe ich jeden Morgen automatisch je ein
"manage-bde -autounlock -disable" und "manage-bde -autounlock -enable" für beide Laufwerke aus.

Seit Freitag bzw. heute passiert es jedoch, dass die "automatische Entsperrung" nicht mehr aktiviert werden kann, es kommt ein leeres Popup ohne Fehlermeldung.
Im EventLog stehen dann Fehler wie "Fehler beim über Prüfen der Metadatendatei gegen die primäre Kopie. Volume: D:, Start Offset: 517805178880, Lese Länge: 65536, Kopie: 2, Anzahl Kopien: 3".

Ich kann zumindest beide Laufwerke mit dem Wiederherstellungs-Schlüssel jedoch entsperren und die Laufwerke dann verwenden.

Wenn ich per "manage-bde -status" beide Laufwerke prüfe, zeigt er je Laufwerk hunderte Zeilen mit "Externer Schlüssel" an:

--
Schlüsselschutzvorrichtungen:

    Kennwort

    Numerisches Kennwort

    Externer Schlüssel

    Externer Schlüssel

    Externer Schlüssel

    Externer Schlüssel

    Externer Schlüssel

    Externer Schlüssel

    Externer Schlüssel

    Externer Schlüssel.....  

--

Und wenn ich nun "manage-bde -autounlock -enable" probiere, dann kommt dieser Fehler:

FEHLER: Ein Fehler ist aufgetreten (Code 0x803100ec):

Dieser Vorgang kann nicht abgeschlossen werden, da BitLocker-Laufwerkverschlüsselung Metadatenbereich voll ist. Entfernen Sie ggf. nicht benötigte Schlüsselschutzvorrichtungen für dieses Laufwerk.

Bevor ich nun Bitlocker für beide Laufwerke komplett deaktiviere und wieder neu setze, würde ich gerne wissen wollen, ob es ggfs. einen einfacheren Weg gäbe wie ich denn benötigte Schlüsselschutzvorrichtungen am besten wieder entfernen kann, damit die automtische Entsperrung wieder funktioniert, da scheint etwas vollgelaufen zu sein?

Hat jemand da draußen eine Idee, die Suche im Netz hat mir noch nicht wirklich gute Anrorten geliefert?!

Danke

LG Wolf

Windows für Unternehmen | Windows-Client für IT-Profis | Geräte und Bereitstellung | Wiederherstellungsschlüssel

6 Antworten

Sortieren nach: Älteste
  1. VPHAN 44,940 Zuverlässigkeitspunkte Unabhängiger Berater
    2025-12-02T10:38:53.41+00:00

    Hallo

    Der Fehler 0x803100ec zeigt an, dass der BitLocker-Metadatenbereich tatsächlich voll ist, da sich Hunderte externer Schlüsselschützer angesammelt haben. Man kann das beheben, ohne die Laufwerke vollständig zu entschlüsseln und neu zu verschlüsseln, indem man die redundanten externen Schlüsselschutzmechanismen systematisch mit PowerShell entfernt.

    Öffne ein erhöhtes PowerShell-Fenster und führe für jedes betroffene Laufwerk folgendes Skript aus (ersetze D: durch deinen Laufwerksbuchstaben):

    PowerShell

    $drive = "D:"

    Listen Sie alle externen Schlüsselschützen auf und erfassen Sie ihre IDs

    $protectors = manage-bde -protectors -get $drive | Select-String -Pattern "Key Protector ID" -Context 0,1

    $externalKeyIDs = @()

    foreach ($match in $protectors) {

    $line = $match.Line
    
    if ($line -like "*External Key*") {
    
        $id = $line.Split(':')[1].Trim()
    
        $externalKeyIDs += $id
    
    }
    

    }

    Entferne alle externen Schlüsselschutzen außer dem ersten (oft dem aktuellen)

    wenn ($externalKeyIDs.Count -gt 1) {

    for ($i = 1; $i -lt $externalKeyIDs.Count; $i++) {
    
        manage-bde -protectors -delete $drive -id $externalKeyIDs[$i]
    
        Write-Host "Removed external key protector ID: $($externalKeyIDs[$i])"
    
    }
    
    Write-Host "Cleaned up $($externalKeyIDs.Count - 1) external key protectors."
    

    }

    Nach der Reinigung aktivieren Sie die automatische Entsperrung wieder:

    manage-bde -autounlock -enable D:

    Dann starte dein System neu. Das automatische Entsperren sollte jetzt funktionieren, und ein neuer, einzelner externer Schlüssel wird generiert. Um eine Wiederholung zu verhindern, sollten Sie das wiederholte Deaktivieren und Aktivieren des automatischen Entsperrens per Skript vermeiden, sofern es nicht nötig ist. Wenn das Problem weiterhin besteht, sollten Sie die Daten sichern, das Laufwerk mit manage-bde -off D:s entschlüsseln und anschließend mit einer frischen Einrichtung neu verschlüsseln, um einen sauberen Metadatenbereich zu gewährleisten.

    Ich hoffe, du hast hier etwas Nützliches gefunden. Wenn es dir hilft, mehr Einblick in das Problem zu bekommen, ist es hilfreich, die Antwort dann zu AKZEPTIEREN . Sollten Sie weitere Fragen haben, können Sie gerne eine Nachricht hinterlassen. Schönen Tag!

    VPHAN

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

  2. Wolf Perl 0 Zuverlässigkeitspunkte
    2025-12-03T07:52:04.48+00:00

    Hello VPHAN,

    no, did not work out.
    Have tried it an this morning after boot the unlock shows same issue, and the -status of manage-bde still lists hundreds of eternal key messages.

    Here ist how i tried in Powershell:

    PS C:\Windows\system32> $drive = "D:"

    PS C:\Windows\system32> $protectors = manage-bde -protectors -get $drive | Select-String -Pattern "Key Protector ID" -Context 0,1

    PS C:\Windows\system32> $externalKeyIDs = @()

    PS C:\Windows\system32> foreach ($match in $protectors) {

    $line = $match.Line

    if ($line -like "External Key") {

    $id = $line.Split(':')[1].Trim()
    
    $externalKeyIDs += $id
    

    }

    }

    PS C:\Windows\system32>

    You wrote if "($externalKeyIDs.Count -gt 1", to execute the script.
    But in my call no output for the count comes up, any idea?

    Best Regards Wolf

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

  3. VPHAN 44,940 Zuverlässigkeitspunkte Unabhängiger Berater
    2025-12-03T09:13:59.6+00:00

    Ich glaube, ich sehe das Problem, es liegt daran, dass die Sprache deines Systems deutsch ist und der Text "External Key" als "Externer Schlüssel" erscheint. Das vorherige Skript scheiterte, weil es nach dem englischen Ausdruck suchte. Auch die Methode zur Extraktion der Key Protector-IDs musste angepasst werden. Hier ist ein korrigiertes PowerShell-Skript, das die duplizierten externen Schlüsselbeschützer für Ihr deutsches System korrekt identifiziert und entfernt.

    PowerShell

    $drive
    

    Nachdem du dieses Skript für jedes betroffene Laufwerk ausgeführt hast, führst manage-bde -autounlock -enable D: du deinen Computer aus und starte ihn neu an. Dadurch kann die automatische Entsperrfunktion mit einem einzigen, gültigen externen Schlüssel wieder funktionieren.

    Wenn das Problem weiterhin besteht, könnte die im Ereignisprotokoll angegebene Metadatenkorruption für eine einfache Bereinigung zu schwerwiegend sein. In diesem Fall ist die einzige garantierte Lösung, deine Daten zu sichern, die Festplatte mit zu entschlüsseln manage-bde -off D:und sie dann mit neu zu verschlüsseln manage-bde -on D:. Dadurch entsteht ein frischer, unbeschädigter Metadatenbereich.

    Ich hoffe, du hast hier etwas Nützliches gefunden. Wenn es dir hilft, mehr Einblick in das Problem zu bekommen, ist es hilfreich, die Antwort dann zu akzeptieren. Sollten Sie weitere Fragen haben, können Sie gerne eine Nachricht hinterlassen. Schönen Tag!

    VPHAN

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

  4. Wolf Perl 0 Zuverlässigkeitspunkte
    2025-12-03T09:31:19.4633333+00:00

    Ok, will try it. Please upload the corrected scripts syntax again please, it's not visible completely...

    BR Wolf

    War diese Antwort hilfreich?


  5. Wolf Perl 0 Zuverlässigkeitspunkte
    2025-12-03T11:44:11.2166667+00:00

    did not work either. I choose the other way and disable bitlocker on the 2 drives now...

    No further help needed, thank you.

    BR Wolf

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

Ihre Antwort

Antworten können von Fragestellenden als „Angenommen“ und von Moderierenden als „Empfohlen“ gekennzeichnet werden, wodurch Benutzende wissen, dass diese Antwort das Problem des Fragestellenden gelöst hat.