Hallo,
Om het exacte client-IP-adres te achterhalen dat de inefficiënte LDAP-query's genereert, kunt u op de betreffende domeincontroller (DC) diagnostische NTDS-logging voor gebeurtenis-ID 1644 inschakelen. Stel tijdelijk de volgende registerwaarde in: HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics 15 Field Engineering = 5 Ga vervolgens naar Logboeken (Event Viewer) → Logboeken voor toepassingen en services → Directory Service en filter op gebeurtenis-ID 1644. De gebeurtenis registreert het IP-adres en de poort van de client, evenals het LDAP-filter en details over de queryprestaties; hiermee kunt u zowel het bronsysteem als de problematische query identificeren.
Als het client-IP-adres bekend is, maar u nog moet vaststellen welke toepassing of welk proces de LDAP-verzoeken genereert, kunt u op die specifieke Windows-client gebruikmaken van LDAP ETW-tracing. Ik raad aan om eerst gebeurtenis 1644 te gebruiken, omdat deze het client-IP-adres rechtstreeks vanaf de DC levert en voorkomt dat ETW op meerdere clients moet worden ingeschakeld. Zet na het onderzoek de diagnostische instellingen weer terug om onnodige belasting door logging te voorkomen.
Ik hoop dat u hier iets aan heeft. Als dit helpt om meer inzicht in het probleem te krijgen, wordt het gewaardeerd als u het antwoord accepteert. Mocht u nog vragen hebben, laat dan gerust een bericht achter. Een fijne dag gewenst!
Domic Vo.