von Micha57 » 11.09.2026, 13:27
Das scheint durchaus mit dem Defenderfehler zusammen zu hängen. Das weiß Gemini darüber, wobei der letzte Satz Entwarnung gibt:
"Ereignis-ID 2 von der Quelle Kernel-EventTracing besagt, dass eine ETW-Ablaufverfolgungssitzung gestoppt wurde, weil ein Fehler aufgetreten ist – bei DefenderApiLoggerLowPriv ist das in der Regel der Fehlercode 0xC0000022 (STATUS_ACCESS_DENIED) oder 0xC0000188 (STATUS_LOG_FILE_FULL).
Die konkreten Ursachen bei ID 2:
Datei-/Pufferlimit erreicht (0xC0000188): Die Sitzung hat die maximal zulässige Größe der Log-Datei oder des Arbeitsspeicher-Puffers überschritten. Das System stoppt die Aufzeichnung automatisch, um Speicherplatz zu schonen.
Rechte-Konflikt / Zugriffsverweigerung (0xC0000022): Da DefenderApiLoggerLowPriv gezielt Aktivitäten von Prozessen mit geringen Rechten (AppContainer/Sandbox) überwacht, versucht die Sitzung gelegentlich, System-Events aus einem Kontext zu schreiben, der die Sicherheitsgrenzen der Low-Privilege-Umgebung verletzt.
Neustart des Defender-Dienstes: Wenn der Defender-Dienst seine Interna neu lädt (z. B. nach einem Signatur- oder Engine-Update), beendet er die bestehende Logger-Sitzung hart, was Windows als ID 2 protokolliert, bevor er sie neu startet.
Bewertung:
Das Ereignis ist eine reine System-Benachrichtigung. Sobald die Puffer geleert sind oder der Dienst die Sitzung neu initialisiert, läuft der Schutz im Hintergrund automatisch weiter. Du musst hierbei nichts unternehmen."
Das scheint durchaus mit dem Defenderfehler zusammen zu hängen. Das weiß Gemini darüber, wobei der letzte Satz Entwarnung gibt:
"Ereignis-ID 2 von der Quelle Kernel-EventTracing besagt, dass eine ETW-Ablaufverfolgungssitzung gestoppt wurde, weil ein Fehler aufgetreten ist – bei DefenderApiLoggerLowPriv ist das in der Regel der Fehlercode 0xC0000022 (STATUS_ACCESS_DENIED) oder 0xC0000188 (STATUS_LOG_FILE_FULL).
Die konkreten Ursachen bei ID 2:
Datei-/Pufferlimit erreicht (0xC0000188): Die Sitzung hat die maximal zulässige Größe der Log-Datei oder des Arbeitsspeicher-Puffers überschritten. Das System stoppt die Aufzeichnung automatisch, um Speicherplatz zu schonen.
Rechte-Konflikt / Zugriffsverweigerung (0xC0000022): Da DefenderApiLoggerLowPriv gezielt Aktivitäten von Prozessen mit geringen Rechten (AppContainer/Sandbox) überwacht, versucht die Sitzung gelegentlich, System-Events aus einem Kontext zu schreiben, der die Sicherheitsgrenzen der Low-Privilege-Umgebung verletzt.
Neustart des Defender-Dienstes: Wenn der Defender-Dienst seine Interna neu lädt (z. B. nach einem Signatur- oder Engine-Update), beendet er die bestehende Logger-Sitzung hart, was Windows als ID 2 protokolliert, bevor er sie neu startet.
Bewertung:
Das Ereignis ist eine reine System-Benachrichtigung. Sobald die Puffer geleert sind oder der Dienst die Sitzung neu initialisiert, läuft der Schutz im Hintergrund automatisch weiter. Du musst hierbei nichts unternehmen."