Jump to content

Domain Controller 98% Speicherauslastung nach Failover


Direkt zur Lösung Gelöst von gaijin,
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Moin,

letzte Woche ist uns ein HyperV kaputt gegangen. Was nicht ganz so schlimm ist, da wir einen Replicationsserver haben. Dieser Replicationsserver ist jetzt nach dem Failover zum Produktivserver geworden und die VMs laufen alle einwandfrei bis auf den ersten Domain Controller. Da läuft der Arbeitsspeicher immer wieder voll und nach einem Neustart läuft alles wieder gut für 2 bis 3 Tage.

 

Ich habe mir einmal im Task-Manager die Speicherauslastung der einzelnen Prozesse angeschaut konnte aber keine Auffälligkeiten feststellen.

 

VM des ersten Domain Controllers (Windows 2019, 4 GB Ram erhöht auf 6 GB Fehler tritt trotzdem noch auf)

 

Umgebung

2 x Windows 2019 HyperV (Produktiv & Replication) (128 GB Ram, 6 TB SSD, 2 x i5-2620 v3 2,4 GHz CPU)

4 x VM´s (Windows 2019)

1 x Physiker Server (1 TG HDD, 16 GB Ram, Windows 2019) als 2´ter Domain Controller 

1  x NAS 10 TB (Veeam Backup & Replication V.11)

 

 

 

Wie finde ich den Speicherfresser? ;) 

 

Danke für euere Hilfe.

 

Anbei das Bild von den Prozessen:

1-Bildschirmfoto 2022-07-05 um 11.06.36.jpg

1-Bildschirmfoto 2022-07-05 um 11.24.07.jpg

bearbeitet von magicpeter
Link zu diesem Kommentar
  • Beste Lösung

Hi,

 

ist der Server aktuell? Soweit ich von Prozessen sehe, ist auch neben dem Malwarebytes Endpoint Agent noch der bordeigene Defender aktiv. 

Vor ein paar Wochen gab es mal einen Vorfall mit bestimmten Defender Signaturen, welche den RAM auf den betreffenden Systemen voll ausgelastet haben.

Vielleicht wäre das ein Ansatz zur Fehlersuche.

 

Viele Grüsse

 

Flo

Link zu diesem Kommentar
vor 1 Stunde schrieb gaijin:

Hi,

 

ist der Server aktuell? Soweit ich von Prozessen sehe, ist auch neben dem Malwarebytes Endpoint Agent noch der bordeigene Defender aktiv. 

Vor ein paar Wochen gab es mal einen Vorfall mit bestimmten Defender Signaturen, welche den RAM auf den betreffenden Systemen voll ausgelastet haben.

Vielleicht wäre das ein Ansatz zur Fehlersuche.

 

Viele Grüsse

 

Flo

Danke, Flo ich werde das einmal prüfen. Der Server ist mit den aktuellen Updates versorgt.

 

Moin Flo, habe diesen Artikel gefunden und es einmal so gemacht. Hat aber leider nicht gebracht.

 

https://www.borncity.com/blog/2022/04/12/defender-signaturen-verursachen-extreme-ram-auslastung/

 

Was mich jetzt bei dem Server verwundert. Ich kann den Speicherverbrauch nicht an einem Prozesse festmachen.

Wo ist der Speicher hin?

 

1-Bildschirmfoto 2022-07-05 um 16.07.15.jpg

Bildschirmfoto 2022-07-05 um 16.06.56.jpg

bearbeitet von magicpeter
Link zu diesem Kommentar

Ich habe mir mal den Process Explorer runtergeladen, aber auch da finde ich den Speicherfresser nicht. 
Hat jemand eine Idee wo der verloren gegangene Speicher hin ist? :grins2:

 

 

1-Bildschirmfoto 2022-07-05 um 16.30.05.jpg

Ich habe mir jetzt einmal das RamMap Programm der Sysinternals runtergeladen und da sehe ich jetzt 5.5 GB Nonpaged Pool. Könnte das mein Problem sein?

 

 

1-Bildschirmfoto 2022-07-05 um 17.03.51.jpg

bearbeitet von magicpeter
Link zu diesem Kommentar
vor 5 Minuten schrieb chrismue:

Hallo Peter, 

 

es ist ein Domaincontroller.

Was spricht dagegen, den einfach neu zu machen? 

 

Gruß 

chrismue 

Ein bißchen was....
Es ist sind noch 2 Programm darauf installiert, darum geht das mal nicht so eben schnell...

 

Aber ich glaube ich habe den Fehler gefunden.

Es scheint ein Treiberproblem zu sein.

kein freier Arbeitsspeicher: "Nicht ausgelagerter Pool"

http://woshub.com/huge-memory-usage-non-paged-pool-windows/

https://www.libe.net/memory-leak

 

Ich teste das gerade einmal...

 

Link zu diesem Kommentar

Hi,

 

es ist jetzt nunmal so. Klar sollte ein DC keine weiteren Rollen oder Software betreiben, dass ist sicherlich unstrittig. Aber beim TO ist es aktuell halt so. 
 

Zurück zum Thema; nur mal so ne Sicherheitsfrage um mir Klarheit zu verschaffen: Der DC ist aber nicht auch der Hyper-V? 
Das Non-paged Pool Problem hatte ich zumindest seither nur mit gewissen Third-Party Treibern, wie z.B. AV, Drucker oder Netzwerkkarten. Einmal auch mit Storage-Treibern. Wenn der DC also virtuell ist, sollte nicht allzuviel übrig bleiben. 
 

Viele Grüße 

 

Flo

Link zu diesem Kommentar
vor 1 Stunde schrieb gaijin:

Hi,

 

es ist jetzt nunmal so. Klar sollte ein DC keine weiteren Rollen oder Software betreiben, dass ist sicherlich unstrittig. Aber beim TO ist es aktuell halt so. 
 

Zurück zum Thema; nur mal so ne Sicherheitsfrage um mir Klarheit zu verschaffen: Der DC ist aber nicht auch der Hyper-V? 
Das Non-paged Pool Problem hatte ich zumindest seither nur mit gewissen Third-Party Treibern, wie z.B. AV, Drucker oder Netzwerkkarten. Einmal auch mit Storage-Treibern. Wenn der DC also virtuell ist, sollte nicht allzuviel übrig bleiben. 
 

Viele Grüße 

 

Flo

Moin Flo, danke für deinen Input.

Der DC ist in einer VM. Das Komische ist der DC hat monatelang einbahnfrei gelaufen, erst nach dem Failover ist der Fehler aufgetreten. Das mag vielleicht nicht unbedingt damit etwas z tun haben, aber ich wollte es noch einmal erwähnen.

 

Ich werde einmal den AV runterschmeisen und wieder neu installieren.

 

Wenn der Fehler wieder auftritt, dann werde ich wie in diesem Beitrag beschrieben 

 

kein freier Arbeitsspeicher: "Nicht ausgelagerter Pool"

http://woshub.com/huge-memory-usage-non-paged-pool-windows/

https://www.libe.net/memory-leak

 

versuchen den Treiber zu finden der den Fehler verursacht.

 

Wenn jemand noch eine Idee hat bitte gerne posten.

 

 

 

Link zu diesem Kommentar

Der Fehler ist heute wieder aufgetreten. 98% Speicehrauslastung.

Ich habe dann einmal versucht den Schuldigen zu finden.

 

cd C:\Program Files (x86)\Windows Kits\10\Tools\10.0.22621.0\x64

poolmon

 

"Nachdem Sie das Werkzeug gestartet haben, drücken Sie P. In der zweiten Spalte werden die Tags der Prozesse angezeigt, die nicht-paged Speicher verwenden (das Nonp-Attribut). Drücken Sie dann die Taste B, um die Treiberliste nach der Spalte Bytes zu sortieren."

 

Poolmon zeigt mir folgende Treiber als Ursache für das Problem:

 

File

FMfc

Io

FOCX

 

findstr /m /l /s FMfc %Systemroot%\System32\drivers\*.sys

fltMgr.sys

Mit "sc query fltMgr" können Details zum Treiber angezeigt werden

C:\Windows\System32\drivers

 

 

findstr /m /l /s File %Systemroot%\System32\drivers\*.sys

acpi.sys

acpiex.sys

und 20 bis 30 Treiberdateien mehr

 

findstr /m /l /s Io %Systemroot%\System32\drivers\*.sys

acpi.sys

acpiex.sys

und 20 bis 30 Treiberdateien mehr

 

findstr /m /l /s FOCX %Systemroot%\System32\drivers\*.sys

keine Datei

 

Ich werde jetzt heute Abend einmal den AV deinstallieren und schauen wie sich das System verhält. Ich werde nur den Defender aktiv lassen.

Weiter alle Programme auf den neuesten Stand bringen.

 

Hat jemand sonst noch eine Idee?

 

 

1-Bildschirmfoto 2022-07-07 um 08.14.01.jpg

1-Bildschirmfoto 2022-07-07 um 08.30.22.jpg

bearbeitet von magicpeter
Link zu diesem Kommentar
vor 8 Stunden schrieb -nEmEsIs-:

Hi

 

mal den DNS Dienst neu gestartet wenn der Memory leak kommt ?

 

Mit freundlichen Grüßen Nemesis

Danke, für deinen Input. Werde ich mal im Auge behalten.

Ich habe jetzt erst einmal den AV deinstalliert und die Software Teamdrive auf die neuste Version gebracht.

 

Bis jetzt ist alles seit 2 Tagen gut. Mal schauen wie er sich über 1 Woche verhält.

 

Ich halte euch auf dem Laufenden.

bearbeitet von magicpeter
Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...