Ik heb een probleem waar ik zeer moeilijk uitkom. Bij een klant hebben we een RDS 2012 cluster draaien als Hyper-V VM's. Ik zal proberen om zo duidelijk mogelijk de situatie te schetsen. Vetgedrukt is fysiek:
Server 1 - Windows Server 2012 std (Hyper-V host)
Server 2 - Windows Server 2012 VM (sharepoint)
Server 3 - Windows Server 2012 VM (ontwikkel server)
Server 4 - RDS Server 2012 VM (Terminal Server)
Server 5 - Windows Server 2012 std (Hyper-V Host)
Server 6 - Windows SQL server 2012
Server 7 - Windows Server 2012 Connection Broker
Server 8 - RDS Server 2012 VM (Terminal Server)
Hardware: 2x IBM X3650M4 met 80GB aan geheugen. RDS servers hebben 4 virtuele processoren en beide 34GB aan memory. Beide hebben ze een C partitie van 100GB, waarvan ongeveer 45GB vrije ruimte en een D partitie van 150GB, met daarop rond de 75GB vrij aan ruimte.
Het domein is een Windows Server 2008 domein met 2 fysieke Windows Server 2008 std domain controllers.
Alle files (RDS profiles/VM disks/VM Config etc) staan op lokale storage op de twee fysieke servers.
Het probleem is dat er in de loop van de tijd een enorme traagheid is ontstaan in het opstarten van de RDS VM's. Op dit moment doen ze er bijna een uur over om op te starten. De andere VM's starten wel snel op. Wanneer de RDS servers eenmaal zijn herstart, dan is de performance gewoon goed.
Als ik in de eventlog kijk, dan zie ik de volgende meldingen:

(let op de tijd)

Er staan meerdere meldingen met dezelfde event ID en source, maar dan met andere onderdelen onder "Config" zoals:
\SystemRoot\System32\Config\DEFAULT
\SystemRoot\System32\Config\SAM
\SystemRoot\System32\Config\SECURITY
\??\C:\Windows\ServiceProfiles\LocalService\NTUSER.DAT
Wanneer de VM is gestart, dan zie je later ook dezelfde eventID opkomen voor de profiles van de RDS gebruikers:
De toegangsgeschiedenis in component \??\C:\Users\Administrator.011\ntuser.dat is gewist waarbij 84 sleutels zijn bijgewerkt en 10 gewijzigde pagina's zijn gemaakt.
Dit voorbeeld is van de administrator, maar voor de andere gebruikers zie je ze ook voorbij komen.
Vandaag heb ik een malwarescan gedraaid met MBAM op beide servers en daarbij had ik wel wat gevonden (PUM-Hijack dingetjes), maar dit opruimen bleek niet het probleem op te lossen. Ik had een artikel gevonden van Windows Server 2008 Terminal Server, waarbij werd aangeraden om met de tool DEVNODECLEAN je registry te cleanen van vervuilde VSS backup restanten in de registry zelf. Ook dit heeft niet geholpen helaas.
Toen ik eenmaal bezig was met het register, heb ik een export gemaakt en die was bijna 500MB groot. Dit leek me nogal aan de grote kant. Daarop heb ik uiteraard gegoogled om een oplossing te vinden, maar het meeste wat ik vind gaat over UPHclean voor XP en Windows Server 2003 of over printerdrivers die het register zouden kunnen "bloaten", maar nergens een oplossing.
Normaliter kan ik redelijk wat info vinden met een eventID, maar op deze vind ik zeer weinig. Nu is deze klant voor ons nogal exotisch met deze configuratie (Hyper-V met RDS 2012 cluster) en ik heb dus weinig vergelijkingsmateriaal.
Heeft iemand een idee wat dit probleem kan zijn? Of wie kan me adviseren wat ik nog kan checken of doen? Dit weekend ga ik een chkdsk op de servers uitvoeren en een SFC /scannow. Als dat allemaal verder niet werkt, dan ben ik genoodzaakt een call bij Microsoft te plaatsen.
Alvast bedankt voor het reageren en als jullie info te kort komen: roep maar!
Server 1 - Windows Server 2012 std (Hyper-V host)
Server 2 - Windows Server 2012 VM (sharepoint)
Server 3 - Windows Server 2012 VM (ontwikkel server)
Server 4 - RDS Server 2012 VM (Terminal Server)
Server 5 - Windows Server 2012 std (Hyper-V Host)
Server 6 - Windows SQL server 2012
Server 7 - Windows Server 2012 Connection Broker
Server 8 - RDS Server 2012 VM (Terminal Server)
Hardware: 2x IBM X3650M4 met 80GB aan geheugen. RDS servers hebben 4 virtuele processoren en beide 34GB aan memory. Beide hebben ze een C partitie van 100GB, waarvan ongeveer 45GB vrije ruimte en een D partitie van 150GB, met daarop rond de 75GB vrij aan ruimte.
Het domein is een Windows Server 2008 domein met 2 fysieke Windows Server 2008 std domain controllers.
Alle files (RDS profiles/VM disks/VM Config etc) staan op lokale storage op de twee fysieke servers.
Het probleem is dat er in de loop van de tijd een enorme traagheid is ontstaan in het opstarten van de RDS VM's. Op dit moment doen ze er bijna een uur over om op te starten. De andere VM's starten wel snel op. Wanneer de RDS servers eenmaal zijn herstart, dan is de performance gewoon goed.
Als ik in de eventlog kijk, dan zie ik de volgende meldingen:
(let op de tijd)
Er staan meerdere meldingen met dezelfde event ID en source, maar dan met andere onderdelen onder "Config" zoals:
\SystemRoot\System32\Config\DEFAULT
\SystemRoot\System32\Config\SAM
\SystemRoot\System32\Config\SECURITY
\??\C:\Windows\ServiceProfiles\LocalService\NTUSER.DAT
Wanneer de VM is gestart, dan zie je later ook dezelfde eventID opkomen voor de profiles van de RDS gebruikers:
De toegangsgeschiedenis in component \??\C:\Users\Administrator.011\ntuser.dat is gewist waarbij 84 sleutels zijn bijgewerkt en 10 gewijzigde pagina's zijn gemaakt.
Dit voorbeeld is van de administrator, maar voor de andere gebruikers zie je ze ook voorbij komen.
Vandaag heb ik een malwarescan gedraaid met MBAM op beide servers en daarbij had ik wel wat gevonden (PUM-Hijack dingetjes), maar dit opruimen bleek niet het probleem op te lossen. Ik had een artikel gevonden van Windows Server 2008 Terminal Server, waarbij werd aangeraden om met de tool DEVNODECLEAN je registry te cleanen van vervuilde VSS backup restanten in de registry zelf. Ook dit heeft niet geholpen helaas.
Toen ik eenmaal bezig was met het register, heb ik een export gemaakt en die was bijna 500MB groot. Dit leek me nogal aan de grote kant. Daarop heb ik uiteraard gegoogled om een oplossing te vinden, maar het meeste wat ik vind gaat over UPHclean voor XP en Windows Server 2003 of over printerdrivers die het register zouden kunnen "bloaten", maar nergens een oplossing.
Normaliter kan ik redelijk wat info vinden met een eventID, maar op deze vind ik zeer weinig. Nu is deze klant voor ons nogal exotisch met deze configuratie (Hyper-V met RDS 2012 cluster) en ik heb dus weinig vergelijkingsmateriaal.
Heeft iemand een idee wat dit probleem kan zijn? Of wie kan me adviseren wat ik nog kan checken of doen? Dit weekend ga ik een chkdsk op de servers uitvoeren en een SFC /scannow. Als dat allemaal verder niet werkt, dan ben ik genoodzaakt een call bij Microsoft te plaatsen.
Alvast bedankt voor het reageren en als jullie info te kort komen: roep maar!
Beauty is in the eye of the beerholder