服务器半夜被谁关的机?事件日志里一查,真凶多半是它

场景还原

贵阳一家做建材贸易的公司,文件服务器放在小机房里跑了三年没出过大事。某个周一早上上班,财务发现共享盘打不开,进机房一看,服务器是关着的,指示灯全灭。按开机键,正常起来,一切如常;大家嘀咕是不是停电了,可同一排的监控主机好好的。隔了一周,同样的戏码又上演一次。老板发话:再查不出来,就换台新机器。

根因分析

  • 能一键开机、系统起来后一切正常——先排除电源和硬件本身的大问题,方向转向「谁把它关了」
  • 开机后别急着恢复业务,先导日志:Windows 事件查看器的系统日志里,正常关机会留一对事件——1074 记录「哪个进程、代表哪个账户、几点几分发起关机」,6006 标记关机完成
  • 两次关机记录一对照:发起者不是人工手动操作,而是服务器上装的一款远程办公软件的更新组件,凌晨执行了「更新完成后关机」
  • 往回翻安装记录:某次下班前有员工在这台服务器上点过该软件的更新提示,顺手选了「稍后处理」,更新任务排到凌晨,装完就直接关机——服务器不是被人「关」的,是被「更新」顺手带走的

处置过程

  1. 保护现场再开机:抄一遍面板指示灯状态,开机后先导出完整事件日志存档,再恢复业务,避免现场被覆盖
  2. 对时间线:把两次「凌晨关机」的事件 1074 逐条列出来,发起进程、账户、时间三要素一致,锁定更新组件
  3. 掐掉自动动作:该软件更新改为「仅提示、不自动执行」,系统补丁收敛到固定维护窗口由管理员手动统一处理;BIOS 里打开来电自启做兜底
  4. 加上告警再观察:给服务器配上开关机事件推送,异常关机当场通知管理员;连着观察两周,日志干净,结案

预防建议

  • 服务器上每一款带「自动更新」的软件都过一遍设置,更新动作统一收敛到维护窗口,别让任何程序有权限替你关机
  • 学会看事件 1074 和 6006:误关机不用再猜,谁发起的、几点发起的,日志写得明明白白
  • 开关机配上告警推送,凌晨被关机,管理员当场就知道,而不是等第二天业务停了才发现

这类溯源和加固,贵州诚鑫致达科技帮不少企业做过,有需要可以找我们。