Keine AD-Replikation mehr nach Offline-Zeit (Ereignis-ID 2042)

Ziag 60 Zuverlässigkeitspunkte
2026-09-03T13:35:07.6166667+00:00

Warum schlägt die AD-Replikation unseres Branch-Office-Domain-Controllers mit den zentralen DCs fehl, nachdem er ca. 200 Tage vom Netzwerk getrennt war? Im Ereignisprotokoll wird ständig die Ereignis-ID 2042 wegen veralteter Objekte (Lingering Objects) angezeigt. Es sind keine Replikationsverbindungen mehr aktiv, die Replikation wurde vom System komplett blockiert und der DC kann sich nicht mehr mit der Gesamtstruktur synchronisieren.

Wie führen wir hier am besten ein sauberes Metadata Cleanup durch, isolieren den betroffenen DC vollständig vom Netz und stufen ihn anschließend wieder sicher neu herauf?

Windows für Unternehmen | Windows 365 Business
0 Kommentare Keine Kommentare

Antwort, die vom Frageautor angenommen wurde
Tracy Le 13,050 Zuverlässigkeitspunkte Unabhängiger Berater
2026-09-03T14:33:20.06+00:00

Hallo Ziag,

Das Problem mit Ereignis-ID 2042 tritt auf, wenn ein Domänencontroller länger als die Tombstone Lifetime (standardmäßig 180 Tage) offline war. In diesem Fall blockiert Active Directory die Replikation, um veraltete Objekte ("Lingering Objects“) zu verhindern. Die sichere Vorgehensweise ist, den betroffenen DC sofort vom Netzwerk zu isolieren und anschließend ein Metadata Cleanup auf einem funktionierenden Domänencontroller durchzuführen. Am einfachsten öffnen Sie dazu die Konsole "Active Directory-Benutzer und -Computer“, löschen das Computerkonto des isolierten DC und bestätigen die Entfernung.

Windows entfernt dabei automatisch die NTDS-Settings und die Replikationsverbindungen. Alternativ können Sie auch das Tool ntdsutil metadata cleanup verwenden. Danach sollten Sie verbleibende DNS-Einträge, insbesondere SRV- und CNAME-Einträge unter _msdcs, bereinigen. Der isolierte Server darf nicht wieder ans Netz, bevor die Bereinigung abgeschlossen ist. Am besten installieren Sie ihn neu oder setzen das Betriebssystem zurück und stufen ihn anschließend über den Server-Manager oder PowerShell (Install-ADDSDomainController) erneut als frischen Domänencontroller hoch. So stellen Sie eine saubere und sichere AD-Struktur wieder her.

Tracy Le.

War diese Antwort hilfreich?

Eine Person fand diese Antwort hilfreich.

0 zusätzliche Antworten

Sortieren nach: Am hilfreichsten

Ihre Antwort

Antworten können von Fragestellenden als „Angenommen“ und von Moderierenden als „Empfohlen“ gekennzeichnet werden, wodurch Benutzende wissen, dass diese Antwort das Problem des Fragestellenden gelöst hat.