Перейти к содержанию

Windows 7 не выключается используется файл реестра Касперским


Рекомендуемые сообщения

При завершении работы Windows 7 Pro х86 SP1 через кнопку пуск через раз компьютер до конца не выключается. Программы закрываются, появляется синий экран "завершение работы", монитор гаснет, а системный блок работает, вентиляторы в нем крутятся. В журнале ошибка "предыдущее завершение было неожиданным". Помогает только выключение из розетки, но это не дело.

Как исправить?

 

Kaspersky Endpoint 12.0.0.465

 

Вот данные журнала вчера.


 

 

Имя журнала:   Application
Источник:      Microsoft-Windows-User Profiles Service
Дата:          10.11.2023 16:43:55
Код события:   1530
Категория задачи:Отсутствует
Уровень:       Предупреждение
Ключевые слова:
Пользователь:  система
Компьютер:     27-411-1-Inet
Описание:
Система Windows обнаружила, что файл реестра используется другими приложениями или службами. Файл будет сейчас выгружен. Приложения или службы, которые используют файл реестра, могут впоследствии работать неправильно.  

 ПОДРОБНО - 
 1 user registry handles leaked from \Registry\User\S-1-5-21-1387213892-1585320254-2128981358-1000:
Process 5344 (\Device\HarddiskVolume2\Program Files\Kaspersky Lab\KES.12.0.0\avpsus.exe) has opened key \REGISTRY\USER\S-1-5-21-1387213892-1585320254-2128981358-1000

Xml события:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
  <System>
    <Provider Name="Microsoft-Windows-User Profiles Service" Guid="{89B1E9F0-5AFF-44A6-9B44-0A07A7CE5845}" />
    <EventID>1530</EventID>
    <Version>0</Version>
    <Level>3</Level>
    <Task>0</Task>
    <Opcode>0</Opcode>
    <Keywords>0x8000000000000000</Keywords>
    <TimeCreated SystemTime="2023-11-10T12:43:55.493842400Z" />
    <EventRecordID>71968</EventRecordID>
    <Correlation />
    <Execution ProcessID="964" ThreadID="5468" />
    <Channel>Application</Channel>
    <Computer>27-411-1-Inet</Computer>
    <Security UserID="S-1-5-18" />
  </System>
  <EventData Name="EVENT_HIVE_LEAK">
    <Data Name="Detail">1 user registry handles leaked from \Registry\User\S-1-5-21-1387213892-1585320254-2128981358-1000:
Process 5344 (\Device\HarddiskVolume2\Program Files\Kaspersky Lab\KES.12.0.0\avpsus.exe) has opened key \REGISTRY\USER\S-1-5-21-1387213892-1585320254-2128981358-1000
</Data>
  </EventData>
</Event>

 

 

Вот данные журнала недавно.

 

Цитата

Имя журнала:   Application
Источник:      Microsoft-Windows-User Profiles Service
Дата:          08.11.2023 16:39:31
Код события:   1530
Категория задачи:Отсутствует
Уровень:       Предупреждение
Ключевые слова:
Пользователь:  система
Компьютер:     27-411-1-Inet
Описание:
Система Windows обнаружила, что файл реестра используется другими приложениями или службами. Файл будет сейчас выгружен. Приложения или службы, которые используют файл реестра, могут впоследствии работать неправильно.  

 ПОДРОБНО -
 1 user registry handles leaked from \Registry\User\S-1-5-21-1387213892-1585320254-2128981358-1000:
Process 5832 (\Device\HarddiskVolume2\Program Files\Kaspersky Lab\KES.12.0.0\avpsus.exe) has opened key \REGISTRY\USER\S-1-5-21-1387213892-1585320254-2128981358-1000

Xml события:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
  <System>
    <Provider Name="Microsoft-Windows-User Profiles Service" Guid="{89B1E9F0-5AFF-44A6-9B44-0A07A7CE5845}" />
    <EventID>1530</EventID>
    <Version>0</Version>
    <Level>3</Level>
    <Task>0</Task>
    <Opcode>0</Opcode>
    <Keywords>0x8000000000000000</Keywords>
    <TimeCreated SystemTime="2023-11-08T12:39:31.276404100Z" />
    <EventRecordID>71915</EventRecordID>
    <Correlation />
    <Execution ProcessID="980" ThreadID="4800" />
    <Channel>Application</Channel>
    <Computer>27-411-1-Inet</Computer>
    <Security UserID="S-1-5-18" />
  </System>
  <EventData Name="EVENT_HIVE_LEAK">
    <Data Name="Detail">1 user registry handles leaked from \Registry\User\S-1-5-21-1387213892-1585320254-2128981358-1000:
Process 5832 (\Device\HarddiskVolume2\Program Files\Kaspersky Lab\KES.12.0.0\avpsus.exe) has opened key \REGISTRY\USER\S-1-5-21-1387213892-1585320254-2128981358-1000
</Data>
  </EventData>
</Event>

 

 

Ссылка на комментарий
Поделиться на другие сайты

9 минут назад, sergey12 сказал:

Как исправить?

Нужно смотреть отчеты. Можете собрать и поделиться этим отчетом.

Установлены все обновления системы Windows 7? Все драйвера устройств обновлены до последних версий?

Если временно отключить самозащиту антивируса, ситуация будет воспроизводится?

Ссылка на комментарий
Поделиться на другие сайты

и чаще проявляется эта ошибка, если комп отправлялся в спящий режим.

 

7 часов назад, Friend сказал:

Если временно отключить самозащиту антивируса, ситуация будет воспроизводится?

Отключил защиту антивируса. Комп нормально отключился..

 

 

Прикладываю GSI6 https://cloud.mail.ru/public/sXyw/FDtbpBNcZ

Ссылка на комментарий
Поделиться на другие сайты

9 часов назад, sergey12 сказал:

Прикладываю GSI6

Судя по отчету у вас стоит аж три версии:

    Kaspersky Endpoint Security for Windows (11.12.0.465)
    Kaspersky Endpoint Security для Windows (12.2.0.462)
    Kaspersky Endpoint Security для Windows (12.0.0.465)

Рекомендую удалить стандартным образом: https://support.kaspersky.ru/common/uninstall/12783#block2

Потом воспользоваться утилитой и удалить версию Kaspersky Endpoint Security для Windows (12.2.0.462)

Перезагрузить компьютер и установить актуальную версию Kaspersky Endpoint Security.

  • Like (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

11.11.2023 в 20:45, Friend сказал:

сегодня загрузил комп. в папке program files/kaspersky lab теперь один 12.3))

по совету выше, установил 12.3 (видимо он и удалил остатки), до этого каспер обновлялся сам, видимо и оставлял свои версии.

 

пока полет нормальный%)

Ссылка на комментарий
Поделиться на другие сайты

  • 3 weeks later...

Ошибочка повторилась:
 

"Система Windows обнаружила, что файл реестра используется другими приложениями или службами. Файл будет сейчас выгружен. Приложения или службы, которые используют файл реестра, могут впоследствии работать неправильно.  

 ПОДРОБНО -
 1 user registry handles leaked from \Registry\User\S-1-5-21-1387213892-1585320254-2128981358-1000:
Process 5808 (\Device\HarddiskVolume2\Program Files\Kaspersky Lab\KES.12.3.0\avpsus.exe) has opened key \REGISTRY\USER\S-1-5-21-1387213892-1585320254-2128981358-1000"

 

Ещё есть:

Сбой при загрузке драйвера(ов) перезагрузки или запуска системы: 
klim6
klwfp



- <Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
- <System>
  <Provider Name="Service Control Manager" Guid="{555908d1-a6d7-4695-8e1e-26931d2012f4}" EventSourceName="Service Control Manager" /> 
  <EventID Qualifiers="49152">7026</EventID> 
  <Version>0</Version> 
  <Level>2</Level> 
  <Task>0</Task> 
  <Opcode>0</Opcode> 
  <Keywords>0x8080000000000000</Keywords> 
  <TimeCreated SystemTime="2023-12-02T08:58:03.678061800Z" /> 
  <EventRecordID>337273</EventRecordID> 
  <Correlation /> 
  <Execution ProcessID="552" ThreadID="556" /> 
  <Channel>System</Channel> 
  <Computer>27-411-1-Inet</Computer> 
  <Security /> 
  </System>
- <EventData>
  <Data Name="param1">klim6 klwfp</Data> 
  </EventData>
  </Event>

 

Ссылка на комментарий
Поделиться на другие сайты

02.12.2023 в 12:08, sergey12 сказал:

Ошибочка повторилась:

По возможности попробуйте обновить все сетевые драйвера устройств до самых актуальных.

Если не используете их, то временно отключите сетевые карты и понаблюдайте за ситуацией.
Есть подозрение, что проблема связана с устаревшими драйверами сетевых устройств (Atheros AR8121/AR8113/AR8114 PCI-E Ethernet Controller).

 

  • Like (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • gennadij-zaripov
      От gennadij-zaripov
      Пробовал обновить через Microsoft Store. Когда перестали работать-не помню. Windows 11 Pro 23H2.
       


    • ilia_.7
      От ilia_.7
      ноутбук новый системные приложения такие как PowerShell, Edge и другие уже были и не переустанавливались.
      не сразу, но стал замечать что в рандомные моменты на мгновенье, приостанавливая все процессы, возникало окно с заголовком пути к PowerShell-у, но только через папку sustem32
      я его перемещал, и на время возникновения прекратились, но потом мне понадобилось PowerShell вернуть на место для работы с ним, и он не хотел ни как перемещаться, но зато он копировался. оба, отдельный и в system32 не хотят удаляться. после возникновения возобновились.
      касперский при возникновениях в мониторинге активности выводит следущее сообщение:
      17.11.2024 13:30:07;Запрещено;Windows PowerShell;powershell.exe;C:\Windows\System32\WindowsPowerShell\v1.0;23452;IRBIS-15NBC1012\Irbis;Активный пользователь;Запрещено: PDM:Trojan.Win32.GenAutorunSchedulerTaskRun.b;Запрещено;PDM:Trojan.Win32.GenAutorunSchedulerTaskRun.b;Троянское приложение;Высокая;Точно;powershell.exe;powershell.exe;c:\windows\system32\windowspowershell\v1.0;Процесс;
       
      CollectionLog-2024.11.21-20.30.zip
    • SEcrash63
      От SEcrash63
      Доброго всем времени суток.
      Может быть кто сможет помочь, с такой проблемой.
      Имеется ПК с установленной W7 x64 (без SP1, установить не могу обновление, ругается на поврежденное хранилище)
       
      Случилась проблема что перестали работать многие сетевые службы и другие, ПК перестал выходить в интернет, получать Ip и много чего.
      Частично проблемы удалось исправить, но привести полностью в рабочее состояние так и не удалось. Журнал событий ругается как минимум на две ошибки,  одна из них проблема со службой
      "Служба "Служба политики диагностики" завершена из-за ошибки. Не удается найти указанный файл." 
      И "Не удается найти описание для идентификатора события 0 из источника .NET Runtime. Вызывающий данное событие компонент не установлен на этом локальном компьютере или поврежден. Установите или восстановите компонент на локальном компьютере. .NET Runtime version : 2.0.50727.8806 - Отладчик не найден.Не указан зарегистрированный отладчик JIT"
       
      Делал сканирование системы SFC \SCANNOW говорит проблемы есть, но починить не могу.
      Делал DISM /Online /Cleanup-Image /ScanHealth - по его логам с доноров пособирал большую часть файлов, часть выкорчевывал из пакетов обновлений, но не все удалось найти. 
      Антивирус был все время Kaspersky, после появления проблем временно все удалил. Сейчас никакого антивируса нет.
      Логи и того и другого прилагаю.
      Подскажите может кто сможет поделится файлами из лога CheckSUR.
      Или может быть подскажете другие пути решения проблемы? (Систему с нуля бы поставил, было бы проще, но в данном случае это не предоставляется возможным, очень важно сохранить рабой вариант текущей)
       
      Заранее спасибо.
       
      CBS.log CheckSUR7.log sfcdetails.txt SFCFix.txt
    • dexter
      От dexter
      Всем привет .
       
      Наконец-то прошла суматоха со сменой продукта на ПК. Теперь появились непонятки на смартфоне.
      Смотрим картинки в хронологическом порядке (из лички , прилагаются). После всех манипуляций , перехожу по ссылке после сканирования - ldc.my.kaspersky.com/r/ *** *** *** (много букв-цифр).
      Перенаправляет на глобальный сайт Касперского. Там скачиваю файл apk .
      Запускаю файл – пишет обновить приложение ?  Да. Далее показывает – приложение  не установлено , так как его пакет  недействителен (или повреждён) .

      Такой вопрос : как обновить лицензию на Касперского в смартфоне. Что делаю не так, как задумано разработчиками ?
       




    • KL FC Bot
      От KL FC Bot
      В начале июля мы писали о таргетированной рассылке писем с вредоносными вложениями для сбора конфиденциальной информации с компьютеров различных компаний. Мы продолжаем отслеживать эту активность злоумышленников и обратили внимание на изменения в их поведении. Теперь стоящая за рассылкой группировка, получившая название Librarian Ghouls, интересуется не только офисными документами, но и файлами, используемыми ПО для моделирования и разработки промышленных систем.
      Как Librarian Ghouls охотятся за информацией
      Методы, используемые злоумышленниками для распространения зловреда и кражи данных, равно как и применяемые ими инструменты, с июля не изменились. Они даже не сменили домен, на который отправляют похищенные данные, — hostingforme[.]nl. По большому счету изменились только названия файлов, которые они используют в качестве приманки, и форматы файлов, которые зловред собирает для отправки на контрольный сервер.
      Если быть кратким, то Librarian Ghouls рассылают вредоносные архивы RAR с файлами .SCR, названия которых имитируют офисные документы. Если жертва запускает файл, то зловред скачивает на компьютер дополнительную полезную нагрузку, собирает интересующие злоумышленников данные в архивы и отправляет их злоумышленникам.
      В августе и начале сентября наши системы зарегистрировали использование следующих названий файлов, маскирующихся под документы:
      Исх_09_04_2024_№6_3223_Организациям_по_списку_Визуализация_ЭП.scr Исх_20_08_2024_№6_3223_Организациям_по_списку_Визуализация.scr Исх_28_08_2024_№6_3223_Организациям_по_списку_Визуализация.scr Исх_02_09_2024_№6_3223_Организациям_по_списку_Визуализация.scr Проект ТТТ 13.08.2024-2.doc.scr Проект ТТТ 27.08.2024-2.scr Запрос КП.docx.scr  
      View the full article
×
×
  • Создать...