NetWorker:Windows 客户端系统 BugCheck 事件导致系统在备份期间重新启动

Riepilogo: 每当启动文件系统备份时,Windows 客户端计算机都会重新启动。卡斯特环境。两个节点具有相同的问题。

Questo articolo si applica a Questo articolo non si applica a Questo articolo non è legato a un prodotto specifico. Non tutte le versioni del prodotto sono identificate in questo articolo.

Sintomi

Windows 主机的 NetWorker 文件系统备份失败。
NetWorker 日志中没有明显的错误指示原因:

181407:save: Step (1 of 5) for PID-10948: Save has been started on the client '<client-name>'.
174412:save: Step (2 of 5) for PID-10948: Running the backup on the client '<client-name>' for the save set 'pseudo_saveset'.
174424:save: Step (3 of 5) for PID-10948: Creating the snapshot for the selected save sets.
--- Job Indications ---
<client-name>:pseudo_saveset: retried 1 times.
184008 08/16/2023 02:30:58 AM  1 5 0 999192384 50244 0 <NetWorker-Server> savegrp NSR notice Client '<client-name>' is being skipped because no savesets of this client have been backed up as part of the backup action.
148758 08/16/2023 02:31:03 AM  1 5 0 999192384 50244 0 <NetWorker-Server> savegrp NSR notice Action backup traditional 'Backup' with job id 33079478 is exiting with status 'failed', exit code 1

在 Windows 客户端上,系统事件日志显示在计划备份时同时发生的 BugCheck 事件。该事件导致客户端计算机重新启动。
事件查看器中的 BugCheck 事件

仅在启用卷影拷贝服务 (VSS) 的备份(默认设置)期间显示此选项。如果在 NetWorker 中配置了包含保存操作的 Windows 客户端 VSS:*=off,则备份成功。

提醒:不建议在不使用 VSS 的情况下执行 Windows 客户端备份。主机的文件系统仍受保护;但是,无法执行主机的裸机恢复 (BMR)。

Causa

在 VSS 快照创建期间,来自多个安全产品(例如防病毒 (AV)、HIPS、DLP、磁盘加密、EDR)的内核模式文件系统筛选器驱动程序可以堆叠在一起。来自两个 AV 产品的并发实时滤波器增加了复杂 I/O 路径期间的内核堆栈使用率。这可能会耗尽堆栈并触发错误检查。

提醒:内核堆栈大小是固定的;唯一可行的缓解措施是在高筛选器 I/O 操作(如 VSS 快照创建)期间减少并发驱动程序的深度或复杂性。当 VSS 涉及大型或复杂的卷、许多写入器或繁重的实时扫描挂钩时,通常会出现这种情况。 

Risoluzione

诊断清单(在选择解决方案路径之前收集)

  1. 捕获错误检查详细信息:

事件查看器→系统→事件 ID 1001 (错误检查)。记录停止代码和故障驱动程序(例如,xxx.sys)(如果可用)。
收集 minidumps (%SystemRoot%\Minidump)。

提醒:联系 Microsoft 支持以分析 BuckCheck 和小型转储。在与 Microsoft 支持部门合作时,可以引用本文。

 

  1. VSS 运行状况:

vssadmin list writers (查找“稳定且无错误”)
vssadmin list providers
在事件发生时检查事件查看器→应用程序中是否有 VSS(ID 8193、12293)、VolSnap(例如 25)和 defender/mcafee 操作日志。

有关更多详细信息,请参阅:NetWorker:对由于 VSS 问题导致的备份失败进行故障处理

 

  1. 筛选驱动程序堆栈清单:

fltmc (列出文件系统筛选器驱动程序和顺序)

提醒:识别任何其他筛选器(DLP、HIPS、加密、端点代理)。

 

  1. 重现控制:使用 确认备份始终完成 VSS:*=Off (确定崩溃特定于 VSS 路径)。

VSS 关闭设置示例

提醒:这仅应用作诊断步骤。NetWorker 不建议在没有 VSS 的情况下执行 Windows 备份。仅当不存在替代方法或专门保护主机文件数据时,才使用此方法。如果没有 VSS,则 DISASTER_RECOVERY:\ 未备份存储集。没有 VSS 的备份将不具有 BMR 一致性。

解决方法(分层 — 希望尽量减少中断)

提醒:本文中概述的解决方案不在 NetWorker 产品中。它们涉及客户端主机的操作系统和安全工具中的潜在操作。任何所需的更改都必须与主机的系统管理员和安全团队讨论。必须就最适当的行动方针达成协议。任何所需的更改都必须由站点的系统或管理团队执行。

A. 使 VSS 和 NetWorker“对 AV 友好”(首先建议)

  • 实时扫描排除项 (两个 AV 产品):
    • 流程
      nsrexecd.exe开始, save.exe开始, savefs.exe开始, nsrsvc.exe (如果存在)以及以下位置下的任何 NetWorker 帮助程序二进制文件
      C:\Program Files\EMC NetWorker\nsr\bin\ (或您的安装路径)。
    • 文件夹
      C:\Program Files\EMC NetWorker\ (整个 nsr 树)、NetWorker 临时路径和缓存路径(如果自定义)。
    • VSS 工件
      排除对以下各项的访问 \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy* 以及 VSS 暂存位置,以避免在创建期间对快照卷进行深入检查。
  • 后卫:当第三方 AV 管理实时保护(使用策略或 Defender 配置)时,首选 被动模式 。这样可以保持 EDR 可见性,同时避免双实时筛选器争用。
  • McAfee:应用 NetWorker/VSS 建议的排除项;确保 HIPS 或 DLP 策略不检查卷影拷贝或数据块 volsnap/vssvc

结果:减少 VSS 操作期间的筛选器活动,并在不删除 AV 的情况下降低内核堆栈压力。

B. 在 VSS 期间减小驱动程序和筛选器深度。

  • 如果您的安全团队批准,则在备份窗口期间按策略暂时禁用非必要的端点模块(HIPS、DLP、设备控制)。
  • 更新 AV 驱动程序或定义 以及 Windows VSS/VolSnap 累积更新 — 过时的驱动程序会导致堆栈使用效率低下。
  • 如果存在 第三方 VSS 提供程序 ,请强制使用 Microsoft 软件卷影拷贝提供程序 (测试影响):
    • 服务检查:确保 Volume Shadow Copy 服务运行状况良好。
    • 禁用或解开已知冲突的非 Microsoft 提供程序(与平台或安全团队协调)。

C. 调度和负载缓解

  • 在高峰活动(繁重的 I/O、扫描或端点任务)之外运行备份。
  • 错开作业,以便在中央策略导致同步扫描时同时触发 VSS 快照的客户端更少。

D. 最后的手段(除非强制要求,否则避免)

  • 选择一款实时视音频 产品。如果策略允许,请将 Defender 设置为 被动/仅 EDR 模式,或在 McAfee 为主 AV 时完全禁用实时。
    卸载 AV 应为 最后一步,而不是默认建议。

E. 操作解决方法(如果业务需求覆盖)

  • 使用 继续备份 VSS:*=Off 如果一致性风险对于受影响的工作负载可接受,则暂时使用。记录 VSS 级别的应用程序一致性(编写器)可能会降低(例如,打开的文件)。仅在修正过程中用于非关键数据集。

验证

  • 应用排除项和驱动程序优化后,运行:
    • vssadmin list writers →确认 Stable
    • 测试手动快照: wmic shadowcopy call create Volume='C:\' (监视事件以进行错误检查)
    • 在单个卷上运行 NetWorker 文件系统备份;然后扩大规模。
    • 确认 没有错误检查 ,作业将在 启用 VSS 的情况下完成。

Prodotti interessati

NetWorker
Proprietà dell'articolo
Numero articolo: 000218472
Tipo di articolo: Solution
Ultima modifica: 07 gen 2026
Versione:  1
Trova risposta alle tue domande dagli altri utenti Dell
Support Services
Verifica che il dispositivo sia coperto dai Servizi di supporto.