ANAVEM
Languageen
Windows server backup monitoring dashboard showing VSS writer status and event logs
Event ID 326ErrorVolsnapWindows

ID d'événement Windows 326 – Volsnap : Erreur de l'écrivain du service de cliché instantané de volume

L'ID d'événement 326 indique une erreur de l'écrivain du service de cliché instantané de volume (VSS) lors des opérations de sauvegarde. Cet événement se déclenche lorsque les écrivains VSS ne parviennent pas à terminer la création de clichés instantanés ou rencontrent des problèmes de délai d'attente.

Emanuel DE ALMEIDAEmanuel DE ALMEIDA
18 mars 202612 min de lecture 0
Event ID 326Volsnap 5 méthodes 12 min
Référence événement

Signification de cet événement

Le service de copie de l'ombre de volume fonctionne grâce à une interaction complexe entre les demandeurs (applications de sauvegarde), les fournisseurs (pilotes de stockage) et les rédacteurs (composants spécifiques à l'application). L'ID d'événement 326 indique spécifiquement que le fournisseur Volsnap a détecté des échecs de rédacteurs lors du processus de création de la copie de l'ombre. Cette erreur se manifeste généralement lorsque les rédacteurs VSS ne parviennent pas à terminer leurs opérations de gel, de dégel ou d'abandon dans les délais configurés.

Les rédacteurs VSS sont responsables de garantir que les données de l'application sont dans un état cohérent avant qu'une copie de l'ombre ne soit créée. Chaque rédacteur correspond à un composant ou une application Windows spécifique, tel que le rédacteur du registre, le rédacteur du système ou le rédacteur SQL Server. Lorsqu'un rédacteur échoue, cela peut compromettre l'intégrité de l'ensemble de l'opération de sauvegarde. Le pilote Volsnap surveille ces opérations et génère l'ID d'événement 326 lorsqu'il détecte des délais d'attente des rédacteurs, des échecs de communication ou des erreurs explicites des rédacteurs.

Cet événement est particulièrement significatif dans les environnements virtualisés où les opérations de sauvegarde sont fréquentes et critiques pour la continuité des activités. Dans Windows Server 2025 et les déploiements modernes de Windows 11, la surveillance VSS améliorée fournit des informations d'erreur plus détaillées, mais l'ID d'événement 326 reste un indicateur principal des problèmes d'infrastructure VSS. L'événement est souvent corrélé avec des erreurs spécifiques à l'application dans le journal des applications, fournissant un contexte supplémentaire pour les efforts de dépannage.

S'applique à

Windows 10Windows 11Windows Server 2019/2022/2025
Analyse

Causes possibles

  • Délai d'attente du VSS writer lors des opérations de sauvegarde - les writers ne parviennent pas à terminer les opérations de gel/dégel dans les limites de temps configurées
  • Ressources système insuffisantes (mémoire, CPU ou disque I/O) empêchant les writers de terminer les opérations
  • Métadonnées du VSS writer corrompues ou entrées de registre causant des échecs d'initialisation du writer
  • Conflits de logiciels de sauvegarde tiers avec l'infrastructure VSS de Windows
  • Logiciel antivirus interférant avec les opérations VSS en bloquant l'accès aux fichiers ou les processus du writer
  • Problèmes du sous-système de stockage incluant des erreurs de disque, des problèmes de contrôleur RAID ou des échecs de connectivité SAN
  • Échecs de writer spécifiques à l'application dus à la corruption de base de données, des plantages de service ou des erreurs de configuration
  • Installations de Windows Update qui modifient les composants VSS sans réenregistrement correct du writer
  • Espace disque insuffisant sur les volumes contenant des zones de stockage de copies de l'ombre
Méthodes de résolution

Étapes de dépannage

01

Vérifier l'état du VSS Writer et les détails de l'événement

Commencez par examiner le statut du VSS writer et recueillir des informations détaillées sur les événements pour identifier le composant défaillant.

  1. Ouvrez Observateur d'événementsJournaux WindowsSystème et localisez les entrées d'ID d'événement 326
  2. Notez l'horodatage et tout code d'erreur supplémentaire dans la description de l'événement
  3. Exécutez la commande PowerShell suivante pour vérifier le statut du VSS writer :
    vssadmin list writers
  4. Cherchez les writers affichant un état "Failed" ou "Unknown" dans le résultat
  5. Utilisez PowerShell pour obtenir des informations détaillées sur le VSS :
    Get-WmiObject -Class Win32_ShadowCopy | Select-Object DeviceObject, InstallDate, VolumeName
  6. Vérifiez le journal des Applications pour les erreurs spécifiques au writer correspondant :
    Get-WinEvent -FilterHashtable @{LogName='Application'; Level=2} -MaxEvents 50 | Where-Object {$_.TimeCreated -gt (Get-Date).AddHours(-2)}
Astuce pro : Recoupez l'horodatage de l'ID d'événement 326 avec les entrées du journal des Applications pour identifier quel writer spécifique cause l'échec.
02

Redémarrer le service VSS et réenregistrer les écrivains

Redémarrez le service VSS et réenregistrez tous les écrivains VSS pour résoudre les problèmes de communication temporaires.

  1. Ouvrez une session d'invite de commandes ou PowerShell avec élévation
  2. Arrêtez le service de copie de l'ombre du volume :
    Stop-Service -Name VSS -Force
  3. Attendez 30 secondes, puis redémarrez le service :
    Start-Service -Name VSS
  4. Réenregistrez tous les écrivains VSS en utilisant les commandes suivantes :
    cd /d %windir%\system32
    vssadmin register provider
    for /f "tokens=*" %i in ('dir /b *.dll') do regsvr32 /s "%i"
  5. Réenregistrez spécifiquement les composants VSS principaux :
    regsvr32 /s ole32.dll
    regsvr32 /s oleaut32.dll
    regsvr32 /s vss_ps.dll
  6. Vérifiez l'état d'enregistrement des écrivains :
    vssadmin list writers | findstr "Writer name\|State"
  7. Testez la fonctionnalité VSS en créant une copie d'ombre manuelle :
    vssadmin create shadow /for=C:
Avertissement : Réenregistrer les écrivains VSS peut perturber temporairement les opérations de sauvegarde. Planifiez cela pendant les fenêtres de maintenance.
03

Examiner les contraintes de ressources et les problèmes de stockage

Analysez les ressources système et la santé du sous-système de stockage pour identifier les goulets d'étranglement de performance affectant les opérations VSS.

  1. Vérifiez l'espace disque disponible sur tous les volumes, en particulier le volume système :
    Get-WmiObject -Class Win32_LogicalDisk | Select-Object DeviceID, @{Name="Size(GB)";Expression={[math]::Round($_.Size/1GB,2)}}, @{Name="FreeSpace(GB)";Expression={[math]::Round($_.FreeSpace/1GB,2)}}
  2. Surveillez l'utilisation de la mémoire pendant les opérations de sauvegarde :
    Get-Counter "\Memory\Available MBytes", "\Memory\Pages/sec" -SampleInterval 5 -MaxSamples 12
  3. Vérifiez les erreurs de disque en utilisant CHKDSK :
    chkdsk C: /f /r /x
  4. Examinez l'allocation de la zone de stockage VSS :
    vssadmin list shadowstorage
  5. Augmentez la zone de stockage VSS si nécessaire :
    vssadmin resize shadowstorage /for=C: /on=C: /maxsize=20%
  6. Examinez les journaux du Windows Performance Toolkit pour les goulets d'étranglement d'E/S :
    Get-Counter "\PhysicalDisk(_Total)\Avg. Disk Queue Length" -SampleInterval 1 -MaxSamples 60
Astuce pro : Les opérations VSS sont intensives en E/S. Assurez-vous d'une performance adéquate du disque et envisagez de déplacer le stockage des ombres vers un stockage plus rapide si possible.
04

Configurer les paramètres de délai d'attente du VSS Writer

Modifiez les valeurs de délai d'attente du VSS writer pour s'adapter aux systèmes ou applications plus lents nécessitant un temps de traitement prolongé.

  1. Ouvrez l'Éditeur du Registre et accédez à :
    HKLM\SYSTEM\CurrentControlSet\Services\VSS\Settings
  2. Créez ou modifiez les valeurs DWORD suivantes pour augmenter les périodes de délai d'attente :
    • MaxDiffAreaFileSize = 3221225472 (3GB en octets)
    • MinDiffAreaFileSize = 314572800 (300MB en octets)
  3. Accédez aux paramètres de délai d'attente spécifiques au VSS writer :
    HKLM\SYSTEM\CurrentControlSet\Control\BackupRestore\FilesNotToSnapshot
  4. Utilisez PowerShell pour configurer les délais d'attente VSS de manière programmatique :
    $regPath = "HKLM:\SYSTEM\CurrentControlSet\Services\VSS\Settings"
    Set-ItemProperty -Path $regPath -Name "MaxDiffAreaFileSize" -Value 3221225472 -Type DWord
    Set-ItemProperty -Path $regPath -Name "MinDiffAreaFileSize" -Value 314572800 -Type DWord
  5. Redémarrez le service VSS pour appliquer les modifications :
    Restart-Service -Name VSS -Force
  6. Testez la configuration avec une opération de sauvegarde manuelle
  7. Surveillez l'Observateur d'événements pour la récurrence de l'ID d'événement 326
Avertissement : Modifier les paramètres du registre de manière incorrecte peut causer une instabilité du système. Sauvegardez toujours le registre avant de faire des modifications.
05

Dépannage avancé avec le traçage VSS

Activez la traçabilité détaillée de VSS pour capturer des informations de diagnostic complètes pour les échecs complexes des écrivains.

  1. Activez la journalisation de débogage VSS en modifiant le registre :
    $vssRegPath = "HKLM:\SYSTEM\CurrentControlSet\Services\VSS\Debug"
    New-Item -Path $vssRegPath -Force
    Set-ItemProperty -Path $vssRegPath -Name "Trace" -Value 1 -Type DWord
    Set-ItemProperty -Path $vssRegPath -Name "TraceLevel" -Value 0xFFFFFFFF -Type DWord
  2. Configurez l'emplacement du fichier de trace :
    Set-ItemProperty -Path $vssRegPath -Name "TraceFile" -Value "C:\VSS_Trace.log" -Type String
  3. Redémarrez le service VSS pour activer la traçabilité :
    Restart-Service -Name VSS
  4. Reproduisez l'échec de sauvegarde qui déclenche l'ID d'événement 326
  5. Analysez le fichier de trace pour obtenir des informations d'erreur détaillées :
    Get-Content "C:\VSS_Trace.log" | Select-String -Pattern "Error|Failed|Timeout"
  6. Utilisez Windows Performance Toolkit pour une analyse avancée :
    wpa.exe C:\VSS_Trace.etl
  7. Désactivez la traçabilité après le dépannage pour éviter l'impact sur les performances :
    Set-ItemProperty -Path $vssRegPath -Name "Trace" -Value 0 -Type DWord
  8. Collectez des informations de diagnostic supplémentaires à l'aide des outils intégrés :
    vssadmin list providers
    vssadmin list volumes
    wmic shadowcopy list brief
Astuce pro : La traçabilité VSS génère de grands fichiers journaux. Surveillez l'espace disque et désactivez rapidement la traçabilité après avoir collecté les données de diagnostic.

Aperçu

L'ID d'événement 326 de la source Volsnap représente une défaillance critique dans l'infrastructure du service de cliché instantané de volume (VSS). Cet événement se déclenche lorsque les rédacteurs VSS rencontrent des erreurs lors du processus de création de cliché instantané, généralement lors des opérations de sauvegarde ou de la création de points de restauration système. Le pilote Volsnap est responsable de la gestion des clichés instantanés de volume au niveau du noyau, et lorsqu'il enregistre cet événement, cela indique qu'un ou plusieurs rédacteurs VSS n'ont pas répondu dans le délai imparti ou ont rencontré des erreurs fatales.

Les rédacteurs VSS sont des composants qui garantissent la cohérence des données des applications lors des opérations de sauvegarde. Lorsque l'ID d'événement 326 se produit, cela signifie que le processus de sauvegarde ne peut pas garantir l'intégrité des données pour des applications ou services spécifiques. Cet événement apparaît couramment dans les environnements d'entreprise utilisant des solutions de sauvegarde comme Windows Server Backup, System Center Data Protection Manager ou des logiciels de sauvegarde tiers. La défaillance peut affecter des applications individuelles ou entraîner des échecs complets des tâches de sauvegarde, rendant cet événement critique pour les administrateurs de sauvegarde et les ingénieurs système qui doivent enquêter rapidement.

Questions Fréquentes

Que signifie l'ID d'événement 326 et pourquoi se produit-il ?+
L'ID d'événement 326 indique une erreur de l'écrivain du service de copie instantanée de volume (VSS) lors des opérations de sauvegarde. Elle se produit lorsque les écrivains VSS ne parviennent pas à terminer leurs opérations dans le délai configuré, rencontrent des erreurs fatales ou ne peuvent pas communiquer correctement avec l'infrastructure VSS. Cet événement apparaît généralement lorsque le logiciel de sauvegarde tente de créer des instantanés cohérents mais qu'un ou plusieurs écrivains d'application échouent à préparer correctement leurs données. Les déclencheurs courants incluent des ressources système insuffisantes, des métadonnées d'écrivain corrompues, des conflits de logiciels tiers ou des problèmes de sous-système de stockage qui empêchent les écrivains de terminer avec succès leurs opérations de gel et de dégel.
Comment puis-je identifier quel écrivain VSS cause l'ID d'événement 326 ?+
Pour identifier le VSS writer défaillant, vérifiez d'abord les détails de l'Event ID 326 dans l'Observateur d'événements pour tout nom de writer spécifique ou code d'erreur. Exécutez 'vssadmin list writers' dans une invite de commande avec élévation de privilèges pour voir l'état actuel de tous les writers - recherchez ceux affichant les états 'Failed' ou 'Unknown'. Recoupez l'horodatage de l'Event ID 326 avec les entrées dans le journal des applications, car les writers défaillants génèrent souvent des erreurs correspondantes là-bas. Vous pouvez également utiliser PowerShell pour filtrer les erreurs récentes du journal des applications : 'Get-WinEvent -FilterHashtable @{LogName='Application'; Level=2} -MaxEvents 50 | Where-Object {$_.TimeCreated -gt (Get-Date).AddHours(-2)}'. La combinaison de ces méthodes aidera à identifier le writer spécifique à l'origine de l'échec VSS.
L'ID d'événement 326 peut-il provoquer des échecs de sauvegarde et des pertes de données ?+
Oui, l'ID d'événement 326 peut provoquer des échecs de sauvegarde, mais il ne résulte généralement pas en une perte de données des fichiers existants. Lorsque les rédacteurs VSS échouent, les applications de sauvegarde ne peuvent pas garantir des instantanés cohérents avec l'application, ce qui peut entraîner des sauvegardes incomplètes ou incohérentes. Cela signifie que bien que vos données originales restent intactes, la copie de sauvegarde pourrait ne pas être fiable pour des fins de restauration, surtout pour les bases de données ou les applications nécessitant une cohérence transactionnelle. Le travail de sauvegarde peut échouer complètement ou se terminer avec des avertissements concernant des données incohérentes. Pour prévenir les scénarios potentiels de perte de données, traitez rapidement l'ID d'événement 326 en identifiant et en résolvant les problèmes sous-jacents des rédacteurs VSS, et vérifiez l'intégrité de la sauvegarde après avoir mis en œuvre les correctifs.
Comment puis-je empêcher l'ID d'événement 326 de se reproduire dans mon environnement ?+
Pour prévenir la récurrence de l'ID d'événement 326, mettez en œuvre plusieurs mesures proactives : Assurez-vous que les ressources système adéquates (mémoire, CPU, I/O disque) sont disponibles pour les opérations de sauvegarde et envisagez de planifier les sauvegardes pendant les périodes de faible activité. Surveillez régulièrement la santé des écrivains VSS en utilisant 'vssadmin list writers' et traitez rapidement tout écrivain montrant des états instables. Configurez des valeurs de délai d'attente VSS appropriées dans le registre pour s'adapter aux caractéristiques de performance de votre environnement. Excluez les processus de sauvegarde et VSS de l'analyse en temps réel de l'antivirus pour éviter les interférences. Maintenez suffisamment d'espace disque libre sur tous les volumes, en particulier ceux contenant des zones de stockage de copies d'ombre. Gardez Windows et les applications à jour pour assurer la compatibilité des écrivains VSS. Enfin, implémentez des scripts de surveillance qui vérifient l'état des écrivains VSS et alertent les administrateurs des problèmes potentiels avant qu'ils ne causent des échecs de sauvegarde.
Quelles sont les différences entre l'ID d'événement 326 dans Windows Server 2025 par rapport aux versions plus anciennes ?+
Windows Server 2025 et les versions modernes de Windows 11 offrent des diagnostics VSS améliorés par rapport aux anciens systèmes. L'ID d'événement 326 dans les versions plus récentes inclut des descriptions d'erreurs plus détaillées, des informations spécifiques d'identification de l'écrivain, et des ID de corrélation qui aident à tracer les problèmes à travers plusieurs sources de journaux. La nouvelle infrastructure VSS offre également une meilleure gestion des délais d'attente et des mécanismes améliorés de récupération des erreurs. Windows Server 2025 introduit une surveillance améliorée des écrivains VSS via Windows Admin Center et des cmdlets PowerShell améliorés pour la gestion VSS. De plus, les versions plus récentes ont une meilleure intégration avec les solutions de sauvegarde cloud et offrent un contrôle plus granulaire sur l'allocation du stockage VSS. Cependant, la signification fondamentale de l'ID d'événement 326 reste cohérente à travers les versions - il indique toujours des échecs d'écrivain VSS lors des opérations de sauvegarde, mais les outils de dépannage et les informations de diagnostic disponibles sont considérablement améliorés dans les versions actuelles de Windows.
Documentation

Références (2)

Emanuel DE ALMEIDA
Écrit par

Emanuel DE ALMEIDA

Senior IT Journalist & Cloud Architect

Microsoft MCSA-certified Cloud Architect | Fortinet-focused. I modernize cloud, hybrid & on-prem infrastructure for reliability, security, performance and cost control - sharing field-tested ops & troubleshooting.

Discussion

Partagez vos réflexions et analyses

Vous devez être connecté pour commenter.

Chargement des commentaires...