Windows 7でGpsvc.logによるGPOデバッグログを取得・解析する方法
Windows XPやWindows Server 2003の時代、GPO(グループポリシー)の適用状況を詳細に分析するには、デバッグログUserenv.log(%Systemroot%\Debug\UserMode\Userenv.log)を使用するのが定番でした。このグループポリシーログを活用すれば、ポリシーが適用される順序やタイミングを追跡したり、起動時間を遅くしているポリシーを特定したり、その他のGPO関連トラブルを解決することができました。
Windows 7以降のGPOイベントログ
Windows 7以降では、MicrosoftはUserenv.logに代わる新しいGPO処理のデバッグ手法へ移行しました。グループポリシーに関するイベントの大半は、イベントビューアー(eventvwr)の「アプリケーションとサービスログ → Microsoft → Windows → Group Policy → Operational」で確認できるようになっています。
ヒント: 例えば、イベントID 4016 と 5016 を確認すると、GPOの処理が開始された時刻と終了した時刻を特定できます。後者のイベントには、そのポリシーの適用にかかった時間も記録されています。
また、イベントID 5312 には適用対象となるポリシーの一覧が、5317 にはフィルタリングによって除外されたポリシーの一覧がそれぞれ出力されます。
ただし、このログに含まれるイベントの詳細度は、Windows XP時代のUserenv.logほど高くない点には注意が必要です。
GPSVCデバッグログの有効化
Windows 7では、グループポリワークライアントサービス(GPSVC)のデバッグログを有効化することも可能です。この拡張GPOログを有効にする隠し機能は、Windows 8、10、Windows Server 2008/2012でも利用できます。
GPOのデバッグロギングはレジストリから有効化します。キー HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Diagnostics 配下に、DWORD値 GPSvcDebugLevel(データ:00030002)を作成してください。(Diagnosticsキーが存在しない場合は、手動で作成する必要があります)
注: 以下のコマンドを実行しても、同じパラメータを作成できます。
REG ADD "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Diagnostics" /v GPSvcDebugLevel /t REG_DWORD /d 0x00030002 /f
gpupdate /force コマンドでポリシー設定を更新します。起動時に適用されるポリシーをデバッグしたい場合は、コンピューターを再起動してください。
再起動後、グループポリワークライアントサービスが拡張デバッグ情報をファイル gpsvc.log(%WINDIR%\debug\usermode\gpsvc.log)に記録します。
gpsvc.logの出力例
参考までに、gpsvc.logの出力サンプルは以下の通りです。
..........
GPSVC(3a8.ce8) 12:24:32:494 MaxTimeToWaitForNetwork: 120000ms
GPSVC(3a8.ce8) 12:24:32:494 TimeRemainingToWaitForNetwork: 0ms
GPSVC(3a8.ce8) 12:24:32:494 UserPolicy: Waiting for machine policy wait for network event with timeout 0 ms
GPSVC(3a8.ce8) 12:24:32:541 GPLockPolicySection: Sid = (null), dwTimeout = 30000, dwFlags = 65538
GPSVC(3a8.ce8) 12:24:32:541 LockPolicySection called for user
GPSVC(3a8.ce8) 12:24:32:541 Sync Lock Called
GPSVC(3a8.ce8) 12:24:32:541 Reader Lock got immediately. m_cReadersInLock : 1
GPSVC(3a8.ce8) 12:24:32:541 Lock taken successfully
GPSVC(3a8.ce8) 12:24:32:541 UnLockPolicySection called for user
GPSVC(3a8.ce8) 12:24:32:541 Found the caller in the ReaderHavingLock List. Removing it...
GPSVC(3a8.ce8) 12:24:32:541 Setting lock state as notLocked
GPSVC(3a8.ce8) 12:24:32:541 UnLocked successfully
GPSVC(3a8.ce8) 12:24:32:556 Opened Existing Registry key
GPSVC(3a8.ce8) 12:24:32:556 UncPath :'\\CORP.DOMAIN.COM\\SYSVOL'
............
Policy Reporterによるログ解析
gpsvc.logを手作業で解析するのはかなり時間のかかる作業です。無料ツール「Policy Reporter」(https://www.sysprosoft.com/policyreporter.shtml)を利用すると、GPOデバッグログを時刻ごとにグループ化されたツリー形式で表示でき、解析作業が格段に効率化されます。
gpsvc.logのデータとGPResultの実行結果を組み合わせれば、クライアント端末におけるGPO適用状況の詳細な分析が可能になります。
注: デバッグロギングを無効にする場合は、GPSvcDebugLevelの値を 0 に変更してください。
-
Windows 7でEDB.LOG(Windows.edb)の問題を解決する3つの効果的な方法
Windows 7パソコンを起動した際、以下のような問題に直面することがあります。「ここ2週間ほど、Windows 7が動作しているPCで、wuauservが自動更新を検索するたびに動作が極端に遅くなります。datastore.edbファイルへの読み書きが絶えず行われているようで、このファイルはすでに約600MBにまで肥大化しています。いろいろ試してみましたが、問題は解決しません。」これはedb.logに何らかの異常が発生しているサインです。edb.logとは何か、そしてWindows 7でedb.logの問題をどう修正すればよいのか、詳しく解説していきます。パート1:Windows 7におけ
-
Windowsのパスワードを忘れた!ログインできなくなったときの対処法まとめ
指紋センサーやWindows Hello対応カメラを搭載していないPCやノートパソコンをお使いの場合、ログインにはパスワードやPINを使用していることでしょう。Microsoftは多くのユーザーに対し、ローカルアカウントではなくMicrosoftアカウントでのログインへの移行を促してきました。その結果、パスワードを変更する機会が増え、最新のパスワードをうっかり忘れてしまうケースも少なくありません。しかし、すべてが失われたわけではありません。Windowsを再インストールしてデータを消去するという最終手段に出る前に、試せる方法がいくつかあります。なお、本ガイドは自分自身のPCから締め出された際に