Active Directory-Domänencontroller bei 100 % CPU-Auslastung durch nicht indizierte LDAP-Abfragen und System reagiert träge

Harry J 0 Zuverlässigkeitspunkte
2026-09-17T13:44:18.1633333+00:00

Wir haben Domänencontroller in unserer Unternehmensumgebung, deren CPU-Auslastung plötzlich dauerhaft bei 100 % feststeckt. Die Ereignisprotokolle weisen darauf hin, dass ineffiziente und nicht indizierte LDAP-Abfragen den LSASS-Prozess komplett auslasten. Meistens bricht die Performance für alle angebundenen Unternehmens-Clients ein, weil der DC mit diesen aufwendigen Suchanfragen überflutet wird, sodass reguläre Anmelde- und Authentifizierungsanfragen ins Stocken geraten.

Das blockiert den gesamten Betrieb, als ob eine Endlosschleife läuft, aber die auslösende interne IP-Adresse lässt sich auf den ersten Blick nicht eindeutig im System zuordnen. Wie gehen wir am besten vor, um die genaue Client-IP der abfragenden Systeme über die NTDS-Diagnoseprotokollierung oder ETW zu identifizieren? Wir setzen Windows Server und verwaltete Windows-Clients in der Domäne ein.

Windows für Unternehmen | Windows 365 Business
0 Kommentare Keine Kommentare

1 Antwort

Sortieren nach: Am hilfreichsten
  1. Domic Vo 34,165 Zuverlässigkeitspunkte Unabhängiger Berater
    2026-09-17T14:32:09.76+00:00

    Hallo,

    Om het exacte client-IP-adres te achterhalen dat de inefficiënte LDAP-query's genereert, kunt u op de betreffende domeincontroller (DC) diagnostische NTDS-logging voor gebeurtenis-ID 1644 inschakelen. Stel tijdelijk de volgende registerwaarde in: HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics 15 Field Engineering = 5 Ga vervolgens naar Logboeken (Event Viewer) → Logboeken voor toepassingen en services → Directory Service en filter op gebeurtenis-ID 1644. De gebeurtenis registreert het IP-adres en de poort van de client, evenals het LDAP-filter en details over de queryprestaties; hiermee kunt u zowel het bronsysteem als de problematische query identificeren.

    Als het client-IP-adres bekend is, maar u nog moet vaststellen welke toepassing of welk proces de LDAP-verzoeken genereert, kunt u op die specifieke Windows-client gebruikmaken van LDAP ETW-tracing. Ik raad aan om eerst gebeurtenis 1644 te gebruiken, omdat deze het client-IP-adres rechtstreeks vanaf de DC levert en voorkomt dat ETW op meerdere clients moet worden ingeschakeld. Zet na het onderzoek de diagnostische instellingen weer terug om onnodige belasting door logging te voorkomen.

    Ik hoop dat u hier iets aan heeft. Als dit helpt om meer inzicht in het probleem te krijgen, wordt het gewaardeerd als u het antwoord accepteert. Mocht u nog vragen hebben, laat dan gerust een bericht achter. Een fijne dag gewenst!

    Domic Vo.

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

Ihre Antwort

Antworten können von Fragestellenden als „Angenommen“ und von Moderierenden als „Empfohlen“ gekennzeichnet werden, wodurch Benutzende wissen, dass diese Antwort das Problem des Fragestellenden gelöst hat.