Windows server 2012 ошибка 2089

Имеется два домен контроллера под управлением ОС Windows Server 2008 r2. Один из них хозяин схемы и всех ролей. Оба настроены в реплику. Когда на одном делаю изменения допустим в AD, то во втором они тоже появляются.

Спустя примерно месяц после настройки домена в логах обоих серверов стала появляться ошибка с кодом 2089 каждый день в одно и то же время. Текст ошибки
«Not able to obtain the full description for event ID 2089 from source NTDS Replication. This may happen if this computer is not able to access the event log message file on the analyzed computer or the message file does not exist.
Looking up this event/source combination through www.eventid.net may reveal the actual description.

The event log message contains the following parameters (sometimes this represents the message description itself):

CN=Configuration,DC=companename,DC=local
90
System\CurrentControlSet\Services\NTDS\Parameters
Backup Latency Threshold (days) «

и еще 4 похожие ошибки, но с отличием в одной строке:
-DC=companename,DC=local
-CN=Schema,CN=Configuration,DC=companename,DC=local
-DC=ForestDnsZones,DC=companename,DC=local
-DC=DomainDnsZones,DC=companename,DC=local

Похоже, что ругается на репликацию, но сервера вроде реплицируются. Подскажите, как избавиться от этого ивента?

Имеется два домен контроллера под управлением ОС Windows Server 2008 r2. Один из них хозяин схемы и всех ролей. Оба настроены в реплику. Когда на одном делаю изменения допустим в AD, то во втором они тоже появляются.

Спустя примерно месяц после настройки домена в логах обоих серверов стала появляться ошибка с кодом 2089 каждый день в одно и то же время. Текст ошибки
«Not able to obtain the full description for event ID 2089 from source NTDS Replication. This may happen if this computer is not able to access the event log message file on the analyzed computer or the message file does not exist.
Looking up this event/source combination through www.eventid.net may reveal the actual description.

The event log message contains the following parameters (sometimes this represents the message description itself):

CN=Configuration,DC=companename,DC=local
90
SystemCurrentControlSetServicesNTDSParameters
Backup Latency Threshold (days) «

и еще 4 похожие ошибки, но с отличием в одной строке:
-DC=companename,DC=local
-CN=Schema,CN=Configuration,DC=companename,DC=local
-DC=ForestDnsZones,DC=companename,DC=local
-DC=DomainDnsZones,DC=companename,DC=local

Похоже, что ругается на репликацию, но сервера вроде реплицируются. Подскажите, как избавиться от этого ивента?

title description ms.date author ms.author manager audience ms.topic ms.prod localization_priority ms.reviewer ms.custom ms.technology

NTDS Replication Event 2089 is logged

Discusses the problem where a new event error message is logged if you don’t back up a Windows Server 2003 Service Pack 1 (SP1)-based domain controller in a given time period that is called the backup latency interval.

9/24/2021

Deland-Han

delhan

dcscontentpm

itpro

troubleshooting

windows-server

medium

kaushika

sap:active-directory-backup-restore-or-disaster-recovery, csstroubleshoot

windows-server-active-directory

NTDS Replication Event 2089 is logged if Windows Server 2003 SP1 and later domain controllers aren’t backed up in a given time period

This article discusses the problem where a new event error message is logged if you don’t back up a Windows Server 2003 Service Pack 1 (SP1)-based domain controller in a given time period that is called the backup latency interval.

Applies to:   Window Server 2003
Original KB number:   914034

Introduction

When you back up a domain controller that is running Microsoft Windows Server 2003 Service Pack 1 (SP1), a new event error message is logged for each writable domain or application partition that the domain controller hosts. This is true if the partition isn’t backed up in a given time period. The time period is called a backup latency interval. You can set a registry value to specify this interval in days.

More information

New behavior in Windows Server 2003 SP1

The DSA Signature attribute is modified every time that a system state backup is made. The operating system monitors this attribute. An event error message is logged when the backup latency interval criteria are met. Any Windows Server 2003 SP1-based domain controller may log the event because the DSA Signature attribute is a replicated attribute.

[!NOTE]
The new event error message is not logged until a backup is made on a Windows Server 2003-based domain controller that is running Windows Server 2003 SP1. Only Windows Server 2003 SP1-based domain controllers log this event error message.

The default time period of the backup latency interval is half of the Tombstone Lifetime (TSL) for logging the event error message on the domain controller. The following list shows the difference in the default TSL values for a forest that is created on Windows Server 2003 and a forest that is created on Windows Server 2003 SP1:

  • Windows Server 2003

By default, the TSL value in Windows Server 2003 is 60 days. Therefore, the event error message isn’t logged until 30 days after the last backup.

  • Windows Server 2003 SP1

By default, the TSL value in new forest created by Windows Server 2003 SP1 is 180 days. The TSL value is 60 days in all other cases. The event error message in a forest with a 180-day TSL isn’t logged until 90 days after the last backup.

[!NOTE]
If you just install Windows Server 2003 SP1 on Windows Server 2003-based computers, this doesn’t increase the TSL to 180 days. The forest must be created on a server that has Windows Server 2003 SP1 installed at the time that you create it. For more information, click the following article number to view the article in the Microsoft Knowledge Base:
216993 Useful shelf life of a system-state backup of Active Directory

Deployment Strategy

The default value for the backup latency interval in a forest that uses the default TSL is insufficient to correctly warn administrators that partitions aren’t being backed up with sufficient frequency.

In the registry, administrators can specify a value for the Backup Latency Threshold (days) entry. This provides a simple method to adjust how soon event ID 2089, is logged if a backup isn’t made in a certain time period. Therefore, the time period reflects the backup strategies of the administrators. This event error message serves as a warning to administrators that domain controllers aren’t being backed up before the TSL expires. This event error message is also a useful tracking event to monitor applications such as Microsoft Operations Manager (MOM).

We recommend that you take system state backups that include each forest, domain, and application partition on at least two computers every day. We also recommend that you configure this event to occur every other day if a backup isn’t made. Third-party backup programs may use a method that calls the backup API that updates the attribute. When these programs use this method, it causes the DSA Signature attribute to be updated.

An event ID 2089 error message is logged in the Directory Service event log when a partition isn’t backed up during the backup latency interval. Only one event error message is logged each day for each partition that a domain controller hosts. The event error message is similar to the following:

Event Type: Warning
Event Source: NTDS Replication
Event Category: Backup Event ID: 2089
Description: This directory partition has not been backed up since at least the following number of days.

Directory partition:
DC=domainDC=com

«Backup latency interval» (days):
30

It’s recommended that you take a backup as often as possible to recover from accidental loss of data. However, if you haven’t taken a backup since at least the «backup latency interval» number of days, this message will be logged every day until a backup is taken. You can take a backup of any replica that holds this partition.

By default the «Backup latency interval» is set to half the «Tombstone Lifetime Interval». If you want to change the default «Backup latency interval», you could do so by adding the following registry key.

«Backup latency interval» (days) registry key:

SystemCurrentControlSetServicesNTDSParametersBackup Latency Threshold (days).

[!NOTE]
The value of Backup Latency Threshold (days) is a registry entry but not a key as stated in the event error message. The backup latency interval is half the value of the TSL of the forest. When this value is reached, the operating system logs event ID 2089 in the Directory Service event log. This event ID warns administrators to monitor applications and to make sure that domain controllers are backed up before the TSL expires. To set the interval that the operating system waits before an event ID 2089 is logged, use Registry Editor to set the value of the Backup Latency Threshold (days) entry. To do this, follow these steps:

  1. Start Registry Editor.
  2. Locate and then click the following registry subkey: HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesNTDSParameters
  3. Right-click Parameters, point to New, and then click DWORD Value.
  4. Type Backup Latency Threshold (days), and then press ENTER.
  5. Right-click Backup Latency Threshold (days), and then click Modify.
  6. In the Value data box, type the number of days to use as a threshold, and then click OK.

References

https://blogs.msdn.com/brettsh/archive/2006/02/09/528708.aspx

Страницы

  • Друзья
  • Карта сайта
  • О сайте

Промо

На основном контроллере домена (PDC) с недавних пор начало появляться сообщение — «Ошибка 2089 — Этот раздел каталога не архивировался по крайней мере указанное количество дней». Чёрти что. Всё работает нормально, но сообщение смущает. Не нормально ведь.

Тип: Предупреждение
Источник: NTDS Replication
Категория: Архивация данных
Код (ID): 2089
Дата: 9.12.2005
Время: 19:05:24
Пользователь: NT AUTHORITYАНОНИМНЫЙ ВХОД
Компьютер: Svtorcm
Описание: Этот раздел каталога не архивировался по крайней мере указанное количество дней.
Раздел каталога: DC=local
Интервал задержки архивации (дней): 30
Рекомендуется создавать архивную копию как можно чаще, чтобы обеспечить возможность восстановления в случае аварийной потери данных. Однако в том случае, если архивная копия не создавалась в течение указанного как «интервал задержки архивации» количества дней, это сообщение будет записываться в журнал каждый день до тех пор, пока не будет создана архивная копия. Можно сделать архивную копию любой реплики, содержащей этот раздел.
По умолчанию интервал задержки архивации устанавливается равным половине интервала времени жизни захоронения. Чтобы изменить интервал задержки архивации, можно добавить следующий раздел реестра.
Раздел реестра для интервала задержки архивации:
SystemCurrentControlSetServicesNTDSParametersBackup Latency Threshold (days)

Уже где то дней 15 выскакивает это сообщение с периодичностью в 24 часа. Причем выскакивает еще шесть сообщений которые отличаются между собой только параметром в описании:

1.Раздел каталога: DC=local
2.Раздел каталога: CN=Configuration,DC=local
3.Раздел каталога: CN=Schema,CN=Configuration,DC=local
3.Раздел каталога: DC=DomainDnsZones,DC=local
4.Раздел каталога: DC=ForestDnsZones,DC=local
5.Раздел каталога: DC=TAPI3Directory,DC=local

Для того чтобы в Windows Server 2003 избежать ошибки — необходимо воспользоваться стандартной утилитой ntbackup.exe (Архивация данных) и не реже чем 1 раз в 90 дней делать резервную копию SystemState — можно в ручную, можно по расписанию.

Как это сделать расскажу дальше.

«Пуск — Выполнить — ntbackup».

ntds ntbackup 1 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

Запускаем в режиме мастера.

ntds ntbackup 2 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

Открылось окно выбора действий.

ntds ntbackup 3 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

Архивируем файлы и параметры.

ntds ntbackup 4 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

Выбираем объекты, которые будем архивировать. В нашем случае это SystemState, со всем его содержимым.

ntds ntbackup 5 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

Выбираем размещение и имя архива. И жмём Далее.

ntds ntbackup 6 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

Поехали.

ntds ntbackup 7 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

После того как бекап будет сделан, предупреждения перестанут появляться. Рекомендую добавить это задание в планировщик.

Комментарии

Комментарий от ts
[ 9 августа, 2013, 15:00 ]

Спасибо!

Комментарий от Вадим
[ 10 сентября, 2014, 07:23 ]

Спасибо огромное за статью!

Комментарий от Роман
[ 19 ноября, 2014, 12:27 ]

Спасибо за статью!

Поиск по сайту

Статистика

Мета

  • Админ
  • RSS записей
  • RSS комментариев
  • Remove From My Forums
  • Вопрос

  • Господа, с недавнего момента возникло такое предупреждение в логах.. Путного ничего не нашел, если кто знает подскажите. Заранее благодарен.

    Event Type: Warning
    Event Source: NTDS Replication
    Event Category: Backup
    Event ID: 2089
    Date:  08.07.2008
    Time:  19:16:23
    User:  NT AUTHORITY\ANONYMOUS LOGON
    Computer: DC

    Description:
    This directory partition has not been backed up since at least the following number of days.

     Directory partition:
    DC=ForestDnsZones,DC=ad,DC=tr,DC=com

     ‘Backup latency interval’ (days):
    30

     It is recommended that you take a backup as often as possible to recover from accidental loss of data. However if you haven’t taken a backup since at least the ‘backup latency interval’ number of days, this message will be logged every day until a backup is taken. You can take a backup of any replica that holds this partition.

     By default the ‘Backup latency interval’ is set to half the ‘Tombstone Lifetime Interval’. If you want to change the default ‘Backup latency interval’, you could do so by adding the following registry key.

     ‘Backup latency interval’ (days) registry key:
    System\CurrentControlSet\Services\NTDS\Parameters\Backup Latency Threshold (days)

    For more information, see Help and Support Center at http://go.microsoft.com/fwlink/events.asp.

Ответы

  • Ну так сделайте Backup (System State) и система от вас отстанет — это же чётко в событии говорится.

    • Помечено в качестве ответа

      4 июня 2009 г. 12:59

Имеется два домен контроллера под управлением ОС Windows Server 2008 r2. Один из них хозяин схемы и всех ролей. Оба настроены в реплику. Когда на одном делаю изменения допустим в AD, то во втором они тоже появляются.

Спустя примерно месяц после настройки домена в логах обоих серверов стала появляться ошибка с кодом 2089 каждый день в одно и то же время. Текст ошибки
«Not able to obtain the full description for event ID 2089 from source NTDS Replication. This may happen if this computer is not able to access the event log message file on the analyzed computer or the message file does not exist.
Looking up this event/source combination through www.eventid.net may reveal the actual description.

The event log message contains the following parameters (sometimes this represents the message description itself):

CN=Configuration,DC=companename,DC=local
90
SystemCurrentControlSetServicesNTDSParameters
Backup Latency Threshold (days) «

и еще 4 похожие ошибки, но с отличием в одной строке:
-DC=companename,DC=local
-CN=Schema,CN=Configuration,DC=companename,DC=local
-DC=ForestDnsZones,DC=companename,DC=local
-DC=DomainDnsZones,DC=companename,DC=local

Похоже, что ругается на репликацию, но сервера вроде реплицируются. Подскажите, как избавиться от этого ивента?

Страницы

  • Друзья
  • Карта сайта
  • О сайте

Промо

На основном контроллере домена (PDC) с недавних пор начало появляться сообщение — «Ошибка 2089 — Этот раздел каталога не архивировался по крайней мере указанное количество дней». Чёрти что. Всё работает нормально, но сообщение смущает. Не нормально ведь.

Тип: Предупреждение
Источник: NTDS Replication
Категория: Архивация данных
Код (ID): 2089
Дата: 9.12.2005
Время: 19:05:24
Пользователь: NT AUTHORITYАНОНИМНЫЙ ВХОД
Компьютер: Svtorcm
Описание: Этот раздел каталога не архивировался по крайней мере указанное количество дней.
Раздел каталога: DC=local
Интервал задержки архивации (дней): 30
Рекомендуется создавать архивную копию как можно чаще, чтобы обеспечить возможность восстановления в случае аварийной потери данных. Однако в том случае, если архивная копия не создавалась в течение указанного как «интервал задержки архивации» количества дней, это сообщение будет записываться в журнал каждый день до тех пор, пока не будет создана архивная копия. Можно сделать архивную копию любой реплики, содержащей этот раздел.
По умолчанию интервал задержки архивации устанавливается равным половине интервала времени жизни захоронения. Чтобы изменить интервал задержки архивации, можно добавить следующий раздел реестра.
Раздел реестра для интервала задержки архивации:
SystemCurrentControlSetServicesNTDSParametersBackup Latency Threshold (days)

Уже где то дней 15 выскакивает это сообщение с периодичностью в 24 часа. Причем выскакивает еще шесть сообщений которые отличаются между собой только параметром в описании:

1.Раздел каталога: DC=local
2.Раздел каталога: CN=Configuration,DC=local
3.Раздел каталога: CN=Schema,CN=Configuration,DC=local
3.Раздел каталога: DC=DomainDnsZones,DC=local
4.Раздел каталога: DC=ForestDnsZones,DC=local
5.Раздел каталога: DC=TAPI3Directory,DC=local

Для того чтобы в Windows Server 2003 избежать ошибки — необходимо воспользоваться стандартной утилитой ntbackup.exe (Архивация данных) и не реже чем 1 раз в 90 дней делать резервную копию SystemState — можно в ручную, можно по расписанию.

Как это сделать расскажу дальше.

«Пуск — Выполнить — ntbackup».

ntds ntbackup 1 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

Запускаем в режиме мастера.

ntds ntbackup 2 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

Открылось окно выбора действий.

ntds ntbackup 3 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

Архивируем файлы и параметры.

ntds ntbackup 4 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

Выбираем объекты, которые будем архивировать. В нашем случае это SystemState, со всем его содержимым.

ntds ntbackup 5 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

Выбираем размещение и имя архива. И жмём Далее.

ntds ntbackup 6 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

Поехали.

ntds ntbackup 7 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

После того как бекап будет сделан, предупреждения перестанут появляться. Рекомендую добавить это задание в планировщик.

Комментарии

Комментарий от ts
[ 9 августа, 2013, 15:00 ]

Спасибо!

Комментарий от Вадим
[ 10 сентября, 2014, 07:23 ]

Спасибо огромное за статью!

Комментарий от Роман
[ 19 ноября, 2014, 12:27 ]

Спасибо за статью!

Поиск по сайту

Статистика

Мета

  • Админ
  • RSS записей
  • RSS комментариев

Event ID 2089 — Backups

Updated: November 25, 2009

Applies To: Windows Server 2008

You should back up the directory database on a domain controller routinely so that if hardware fails or data becomes corrupt, you can quickly recover the information in the database.

Event Details

Product: Windows Operating System
ID: 2089
Source: Microsoft-Windows-ActiveDirectory_DomainService
Version: 6.0
Symbolic Name: DIRLOG_BACKUP_LATENCY_WARNINGS
Message: This directory partition has not been backed up since at least the following number of days.

Directory partition: “DN of the partition”

‘Backup latency interval’ (days): “Value in days of the backup latency interval”

It is recommended that you take a backup as often as possible to recover from accidental loss of data. However if you haven’t taken a backup since at least the ‘backup latency interval’ number of days, this message will be logged every day until a backup is taken. You can take a backup of any replica that holds this partition.

By default the ‘Backup latency interval’ is set to half the ‘Tombstone Lifetime Interval’. If you want to change the default ‘Backup latency interval’, you could do so by adding the following registry key.

‘Backup latency interval’ (days) registry key:
SystemCurrentControlSetServicesNTDSParametersBackup Latency Threshold (days)

Resolve
Ensure that backups are taken more frequently than the backup latency interval

You should ensure that the Active Directory database is backed up more frequently than the interval that is set for the tombstone lifetime of your forest. If you are using a non-Microsoft backup solution and you confirm that the backup interval is more frequent than the tombstone lifetime, you may want to contact the vendor of the backup solution so that they can register their backups in Active Directory Domani Services (AD DS), as recommended.

You can use Windows Server Backup or a non-Microsoft program to back up system state on a domain controller. If you plan to use a non-Microsoft program, check the software vendor’s instructions for completing and verifying the system state backup. For more information, see Steps for Backing Up and Recovering AD DS (http://go.microsoft.com/fwlink/?LinkId=151349).

The following procedures guide you through the process of installing Windows Server Backup and creating a manual backup from the command line. You may want to consider scheduling backups with the Task Scheduler application. For more information, see Task Scheduler How To (http://go.microsoft.com/fwlink/?LinkId=151352).

Membership in Builtin Administrators or Backup Operators, or equivalent, is the minimum required to complete these procedures. In addition, you must have write access to the target backup location. Review details about default group memberships at http://go.microsoft.com/fwlink/?LinkID=150761.

To install Windows Server Backup:

  1. Click Start, click Administrative Programs, and then click Server Manager. Right-click Features, and then click Add Features.
  2. Expand Windows Server Backup Features, and then click Windows Server Backup. As an option, you can click Command-line Tools. Click Next. 
  3. Click Install. After the installation is complete, click Close.

For additional options for installing Windows Server Backup, see Active Directory Backup and Restore in Windows Server 2008 (http://go.microsoft.com/fwlink/?LinkID=149696).

To perform a manual system state backup of a domain controller from a command prompt:

  1. Open a command prompt as an administrator. To open a command prompt as an administrator, click Start. In Start Search, type Command Prompt. At the top of the Start menu, right-click Command Prompt, and then click Run as administrator. If the User Account Control dialog box appears, enter the appropriate credentials (if requested) and confirm that the action it displays is what you want, and then click Continue.
  2. At the command prompt, type the following command, and then press ENTER: wbadmin start systemstatebackup -backuptarget:<drive>: -quiet. Substitute the actual drive letter or volume to which you want to send the backup for <drive>. If you do not specify the -quiet parameter, you are prompted to press Y to proceed with the backup operation. The target volume for a system state backup can be a local drive, but it cannot be any of the volumes that are included in the backup by default.

Note: To store the system state backup on a volume that is included in the backup, you must add the AllowSSBToAnyVolume registry entry to the server that you are backing up. There are also some prerequisites for storing system state backup on a volume that is included in the backup. For more information, see Known Issues for AD DS Backup and Recovery (http://go.microsoft.com/fwlink/?LinkID=117940).

For more information, see Create Backups of the System State Using a Command Line (http://go.microsoft.com/fwlink/?LinkID=151353).

Verify

Ensure that the domain controller is configured to back up the directory database within a time interval that is more frequent than the tombstone lifetime for the forest. However, if the forest functional level is raised to Windows Server 2008 R2 and the Active Directory Recycle Bin feature is enabled, backups should occur more frequently than the lesser of the values that are set for the tombstoneLifetime and msDS-deletedObjectLifetime attributes).

Note: If no value is set for msDS-deletedObjectLifetime, the value that is set for the tombstoneLifetime is used.

Membership in Enterprise Admins, or equivalent, is the minimum required to complete this procedure. Review details about default group memberships at http://go.microsoft.com/fwlink/?LinkID=150761.

Check the value for the backup latency interval threshold

The default time period of the backup latency interval is half the tombstone lifetime value, when the Active Directory Recycle Bin feature is not enabled. The default tombstone lifetime is 60 or 180 days, depending on the domain controller operating system version that was used to create the forest. For more information, see Determine the Tombstone Lifetime for the Forest (http://go.microsoft.com/fwlink/?LinkID=137177). If the Active Directory Recycle Bin is enabled, the backup latency interval becomes half the lesser of the values of tombstoneLifetime and msDS-deletedObjectLifetime.

Note: After the Active Directory Recycle Bin feature is enabled, it cannot be disabled.

To check the value of the backup latency interval:

  1. Open a command prompt as an administrator. To open a command prompt as an administrator, click Start. In Start Search, type Command Prompt. At the top of the Start menu, right-click Command Prompt, and then click Run as administrator. If the User Account Control dialog box appears, confirm that the action it displays is what you want, and then click Continue.
  2. At the command prompt, type regedit, and then press ENTER.
  3. In the Registry Editor, navigate to the following registry location: HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesNTDSParameters
  4. In the details pane, determine whether there is a Backup Latency Threshold (days) value. If there is a value, note the value that is configured here.
  5. To check the value of the tombstone lifetime, at a command prompt, type the following command, and then press ENTER: dsquery * “cn=Directory Service, cn=Windows NT,cn=Services,Cn=Configuration,dc=<forestDN>” –scope base –attr tombstonelifetime. Substitute the actual forest distinguished name for <forestDN>. For example, if your forest name is corp.cpandl.com, the forest distinguished name is dc=corp,dc=cpandl,dc=com. The word attribute tombstonelifetime is returned, along with the value for which it is set. Divide the value by two to determine the default backup latency interval, which is in effect if there is no backup latency threshold (days) value defined.
  6. If the Active Directory Recycle Bin optional feature is enabled, you can check the value of the msDS-deletedObjectLifetime attribute by running the following command: dsquery * “cn=Directory Service, cn=Windows NT,cn=Services,Cn=Configuration,dc=<forestDN>” –scope base –attr msDS-deletedObjectLifetime
  7. As in the previous step, substitute the actual forest distinguished name for <forestDN>. If no value is shown for msDS-deletedObjectLifetime, its value is equal to the value of tombstoneLifetime.

For more information about the Active Directory Recycle Bin and its relationship to the useful backup lifetime, see Scenario Overview for Restoring Deleted Active Directory Objects (http://go.microsoft.com/fwlink/?LinkID=148279).

Check when a backup was last taken

To check when the last backup was registered in AD DS:

  1. Open a command prompt as an administrator. To open a command prompt as an administrator, click Start. In Start Search, type Command Prompt. At the top of the Start menu, right-click Command Prompt, and then click Run as administrator. If the User Account Control dialog box appears, enter the appropriate credentials (if requested) and confirm that the action it displays is what you want, and then click Continue.
  2. At the command prompt, type repadmin /showbackup, and then press ENTER. Review the Org.Time/Date column to see when the most recent backup of the Active Directory database was made. This is the value that you use to determine whether your last backup is too old (as defined in the backup latency interval).

If you use a non-Microsoft backup solution and you know that backups were taken more recently than the date that you just retrieved, you may want to contact the vendor of the backup solution so that they can register their backups in AD DS as recommended. If the date you retrieved is older than the tombstone lifetime, it is critical that you take a backup of your Active Directory environment.

Test your system state backups to ensure that they are good

To ensure that the backups you are creating are good, restore them to a test location. For complete information about restoring system state backups from the command line, see Recover the System State Using a Command Line (http://technet.microsoft.com/en-us/library/cc753789.aspx). The following procedure is a simple restore of the system state backup to an alternate location. You can restore the files to any alternate location, but we recommend that you use a volume that is physically secure and that can be formatted after the procedure.

Membership in Backup Operators, or equivalent, is the minimum required to complete this procedure. Review details about default group memberships at http://go.microsoft.com/fwlink/?LinkID=150761.

To restore a system state backup to an alternate test location:

  1. Open a command prompt as an administrator. To open a command prompt as an administrator, click Start. In Start Search, type Command Prompt. At the top of the Start menu, right-click Command Prompt, and then click Run as administrator. If the User Account Control dialog box appears, enter the appropriate credentials (if requested) and confirm that the action it displays is what you want, and then click Continue.
  2. At the command prompt, type wbadmin get versions, and then press ENTER. 
  3. Identify the name of the backup file that you want to verify.
  4. At the command prompt, type the following command, and then press ENTER: wbadmin start systemstaterecovery –verson:<verID> -recoveryTarget:<Tgt>
  5. Substitute the actual version identifier for <verID>, and replace <Tgt> with the drive or volume location to which you want to restore the system state backup so that you can check that the data is good. For example, to restore a backup with version identifier 03/19/2009-04:02 to the C:BackupCheck folder, run the following command: wbadmin start systemstaterecovery -verson:03/19/2009-04:02 -recoveryTarget:B:Backups -quiet
  6. The command output displays the success of the recovery operation as it happens. A success message should appear, as well as the location of the log file of the restore process. You can use Notepad or a similar text editor to review the log.
  7. You can also navigate the structure of the restored files to ensure that critical items have been restored. For example, you can verify that the NTDS.DIT file that is located in the WindowsNTDS folder by default has been restored to the alternate location.

Related Management Information

Backups

Active Directory

  • Remove From My Forums
  • Question

  • Hi Folks;

    I started seeing this error on my DC’s after testing out Veem VM backup software. Prior to installing that software this event id entry never appeared.

    It seems that the Veem software ‘turned on’ monitoring of the directory partition and whether it has been backed up.

    The error is occurring on Windows 2008 R2 domain controllers.

    I’m not interested in discussing backup strategies or how to adjust the time frame that these event ID’s show up…. or how to use Windows Backup to address the issue.

    What I would like to know is how to turn off this monitoring
    as it was before VEEM was installed. Does anyone know how to do this?


    Q: Marking a question as answered when it’s not — is this something new? A: Not at all, it’s standard Nick Gu!

Страницы

  • Друзья
  • Карта сайта
  • О сайте

Промо

На основном контроллере домена (PDC) с недавних пор начало появляться сообщение — «Ошибка 2089 — Этот раздел каталога не архивировался по крайней мере указанное количество дней». Чёрти что. Всё работает нормально, но сообщение смущает. Не нормально ведь.

Тип: Предупреждение
Источник: NTDS Replication
Категория: Архивация данных
Код (ID): 2089
Дата: 9.12.2005
Время: 19:05:24
Пользователь: NT AUTHORITYАНОНИМНЫЙ ВХОД
Компьютер: Svtorcm
Описание: Этот раздел каталога не архивировался по крайней мере указанное количество дней.
Раздел каталога: DC=local
Интервал задержки архивации (дней): 30
Рекомендуется создавать архивную копию как можно чаще, чтобы обеспечить возможность восстановления в случае аварийной потери данных. Однако в том случае, если архивная копия не создавалась в течение указанного как «интервал задержки архивации» количества дней, это сообщение будет записываться в журнал каждый день до тех пор, пока не будет создана архивная копия. Можно сделать архивную копию любой реплики, содержащей этот раздел.
По умолчанию интервал задержки архивации устанавливается равным половине интервала времени жизни захоронения. Чтобы изменить интервал задержки архивации, можно добавить следующий раздел реестра.
Раздел реестра для интервала задержки архивации:
SystemCurrentControlSetServicesNTDSParametersBackup Latency Threshold (days)

Уже где то дней 15 выскакивает это сообщение с периодичностью в 24 часа. Причем выскакивает еще шесть сообщений которые отличаются между собой только параметром в описании:

1.Раздел каталога: DC=local
2.Раздел каталога: CN=Configuration,DC=local
3.Раздел каталога: CN=Schema,CN=Configuration,DC=local
3.Раздел каталога: DC=DomainDnsZones,DC=local
4.Раздел каталога: DC=ForestDnsZones,DC=local
5.Раздел каталога: DC=TAPI3Directory,DC=local

Для того чтобы в Windows Server 2003 избежать ошибки — необходимо воспользоваться стандартной утилитой ntbackup.exe (Архивация данных) и не реже чем 1 раз в 90 дней делать резервную копию SystemState — можно в ручную, можно по расписанию.

Как это сделать расскажу дальше.

«Пуск — Выполнить — ntbackup».

ntds ntbackup 1 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

Запускаем в режиме мастера.

ntds ntbackup 2 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

Открылось окно выбора действий.

ntds ntbackup 3 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

Архивируем файлы и параметры.

ntds ntbackup 4 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

Выбираем объекты, которые будем архивировать. В нашем случае это SystemState, со всем его содержимым.

ntds ntbackup 5 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

Выбираем размещение и имя архива. И жмём Далее.

ntds ntbackup 6 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

Поехали.

ntds ntbackup 7 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

После того как бекап будет сделан, предупреждения перестанут появляться. Рекомендую добавить это задание в планировщик.

запах после пожара

Комментарии

Комментарий от ts
[ 9 августа, 2013, 15:00 ]

Спасибо!

Комментарий от Вадим
[ 10 сентября, 2014, 07:23 ]

Спасибо огромное за статью!

Комментарий от Роман
[ 19 ноября, 2014, 12:27 ]

Спасибо за статью!

Поиск по сайту

Статистика

Мета

  • Админ
  • RSS записей
  • RSS комментариев

Solution 1

I have to agree with Helvick. Maybe you (or someone else, someone before you) had one of them doing a System State backup and then you removed the server. Even if it dumped it to a local file on itself and overwrote the file once a month, Windows would still think it’s been backed up and not show this message. The only criteria is that a System State backup be made at least once a month by default. Everything you say leads me to believe that’s the case, but I am curious by what you mean by they were being backed up wrongly? You seem to say that you did have some backup mechanism in place, it just wasn’t very good. That makes me think that a backup was being made. A poorly made backup is still a backup.

http://support.microsoft.com/kb/914034

Solution 2

Since this is based on a replicated AD attribute (the DSA Signature) this seems to indicate that you had a regular backup procedure that regularly backed up at least one of the now decommissioned servers within the 30 day default period but you no longer have a regular full system state backup on any of your remaining servers (or if you do it is failing for some reason). Now that you’ve removed those servers the attribute is not being reset regularly, hence the event is firing.

This Symantec error report outlines a possible cause that could apply to any backup utility, which is basically permissions related.

Related videos on Youtube

How to troubleshoot and fix Active Directory replication issues on Windows Server 2012 R2

32 : 09

How to troubleshoot and fix Active Directory replication issues on Windows Server 2012 R2

How to Force an Authoritative DFSR Sync of SYSVOL - Fix Group Policy Replication

07 : 32

How to Force an Authoritative DFSR Sync of SYSVOL — Fix Group Policy Replication

NTDS Replication Warning (Event ID 2089) (2 Solutions!!)

02 : 34

NTDS Replication Warning (Event ID 2089) (2 Solutions!!)

Active Directory  Replication Problems ! How to Resolve ! Latency ! Replsummary reporting failures !

31 : 09

Active Directory Replication Problems ! How to Resolve ! Latency ! Replsummary reporting failures !

Detecting NTDS.DIT Theft - ESENT Event Logs

08 : 41

Detecting NTDS.DIT Theft — ESENT Event Logs

Comments

  • I have a simple little network with 3 AD servers in 2 sites. Site A has Win2k3 SP2 and Win2k SP4 servers, site B has a single Win2k3 SP2 server. All have been in place for at least 3 years now.

    Just last week I started getting Event 2089 «not backed up» warnings (example below) on both of the win2k3 servers. I understand what the message means, no need to send me links to the technet article explaining it. I’ll improve my backups.

    What I’m more curious about is why did I just start getting this message now? Why haven’t I been getting it for the past 3 years?!?

    Perhaps this is related: I recently decommissioned a few other sites and AD controllers (there used to be 3 more sites, each with their own controller). Don’t worry, I did proper DCpromo exercises and made sure we didn’t lose anything. But would shutting those down possibly be related to why I get this error now?

    This won’t keep me awake at night but I am curious as to what changed…

    Event Type: Warning
    Event Source:   NTDS Replication
    Event Category: Backup 
    Event ID:   2089
    Date:       3/28/2010
    Time:       9:25:27 AM
    User:       NT AUTHORITYANONYMOUS LOGON
    Computer:   RedactedName
    Description:
    This directory partition has not been backed up since at least the following number of days. 
    
    Directory partition: 
    DC=MyDomain,DC=com 
    
    'Backup latency interval' (days): 
    30 
    
    It is recommended that you take a backup as often as possible to recover from accidental loss of data. However if you haven't taken a backup since at least the 'backup latency interval' number of days, this message will be logged every day until a backup is taken. You can take a backup of any replica that holds this partition. 
    
    By default the 'Backup latency interval' is set to half the 'Tombstone Lifetime Interval'. If you want to change the default 'Backup latency interval', you could do so by adding the following registry key. 
    
    'Backup latency interval' (days) registry key: 
    SystemCurrentControlSetServicesNTDSParametersBackup Latency Threshold (days) 
    
    
    For more information, see Help and Support Center at http://go.microsoft.com/fwlink/events.asp.
    
  • While it certainly seems like I must’ve had a regular system state backup in place, I have to confess that I didn’t — all the decom’d servers were backed up the same way as the remaining servers (in other words: wrongly). Unless some aspect of replication between the various servers was doing it for me…?

  • Backed up wrongly: I was doing data backups, no system state backups. FSMO roles: The decommissioned server held none. And finally, I’m the one who built all this so I have nobody before me to blame :-) And to be clear, I’m not saying doing a System State backups is bad — I’m just trying to understand how I’ve gotten away without for so long without warnings in the event log.

  • Did the forest or domain levels change recently?

  • @sinping No level changes, but after decommissioning a couple domain controllers I did remove their associated AD Sites (in AD Sites and Services).

Recents

Related

Страницы

  • Друзья
  • Карта сайта
  • О сайте

Промо

На основном контроллере домена (PDC) с недавних пор начало появляться сообщение — «Ошибка 2089 — Этот раздел каталога не архивировался по крайней мере указанное количество дней». Чёрти что. Всё работает нормально, но сообщение смущает. Не нормально ведь.

Тип: Предупреждение
Источник: NTDS Replication
Категория: Архивация данных
Код (ID): 2089
Дата: 9.12.2005
Время: 19:05:24
Пользователь: NT AUTHORITY\АНОНИМНЫЙ ВХОД
Компьютер: Svtorcm
Описание: Этот раздел каталога не архивировался по крайней мере указанное количество дней.
Раздел каталога: DC=local
Интервал задержки архивации (дней): 30
Рекомендуется создавать архивную копию как можно чаще, чтобы обеспечить возможность восстановления в случае аварийной потери данных. Однако в том случае, если архивная копия не создавалась в течение указанного как «интервал задержки архивации» количества дней, это сообщение будет записываться в журнал каждый день до тех пор, пока не будет создана архивная копия. Можно сделать архивную копию любой реплики, содержащей этот раздел.
По умолчанию интервал задержки архивации устанавливается равным половине интервала времени жизни захоронения. Чтобы изменить интервал задержки архивации, можно добавить следующий раздел реестра.
Раздел реестра для интервала задержки архивации:
System\CurrentControlSet\Services\NTDS\Parameters\Backup Latency Threshold (days)

Уже где то дней 15 выскакивает это сообщение с периодичностью в 24 часа. Причем выскакивает еще шесть сообщений которые отличаются между собой только параметром в описании:

1.Раздел каталога: DC=local
2.Раздел каталога: CN=Configuration,DC=local
3.Раздел каталога: CN=Schema,CN=Configuration,DC=local
3.Раздел каталога: DC=DomainDnsZones,DC=local
4.Раздел каталога: DC=ForestDnsZones,DC=local
5.Раздел каталога: DC=TAPI3Directory,DC=local

Для того чтобы в Windows Server 2003 избежать ошибки — необходимо воспользоваться стандартной утилитой ntbackup.exe (Архивация данных) и не реже чем 1 раз в 90 дней делать резервную копию SystemState — можно в ручную, можно по расписанию.

Как это сделать расскажу дальше.

«Пуск — Выполнить — ntbackup».

ntds ntbackup 1 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

Запускаем в режиме мастера.

ntds ntbackup 2 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

Открылось окно выбора действий.

ntds ntbackup 3 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

Архивируем файлы и параметры.

ntds ntbackup 4 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

Выбираем объекты, которые будем архивировать. В нашем случае это SystemState, со всем его содержимым.

ntds ntbackup 5 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

Выбираем размещение и имя архива. И жмём Далее.

ntds ntbackup 6 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

Поехали.

ntds ntbackup 7 - Ошибка 2089 - Этот раздел каталога не архивировался по крайней мере указанное количество дней

После того как бекап будет сделан, предупреждения перестанут появляться. Рекомендую добавить это задание в планировщик.

Комментарии

Комментарий от ts
[ 9 августа, 2013, 15:00 ]

Спасибо!

Комментарий от Вадим
[ 10 сентября, 2014, 07:23 ]

Спасибо огромное за статью!

Комментарий от Роман
[ 19 ноября, 2014, 12:27 ]

Спасибо за статью!

Поиск по сайту

Статистика

Мета

  • Админ
  • RSS записей
  • RSS комментариев

Понравилась статья? Поделить с друзьями:
  • Windows script host ошибка как убрать
  • Windows installer ошибка преобразования
  • Windows server 2012 r2 ошибка 0x00002e2
  • Windows search ошибка 2147218170
  • Windows server 2008 r2 роли ошибка