repadmin 是监控 ad 复制状态最直接常用的命令行工具,核心命令包括:/showrepl 查复制连接状态与错误码,/replsummary 快速汇总全林健康度,/showreps 与 /syncall 确认配置并触发手动同步,结合 csv 与 powershell 可实现结构化分析。
监控 ad 复制状态,repadmin 是最直接、最常用的命令行工具。它不依赖图形界面,输出信息精准,适合日常巡检和故障初判。关键不是记全所有参数,而是掌握几个核心命令及其典型用途。
repadmin /showrepl:看复制是否“在线”
这是运维人员每天第一眼该查的命令。它列出本域控制器(DC)与所有复制伙伴之间的连接状态、上次同步时间、错误代码等。
- 运行 repadmin /showrepl 查看本机所有复制关系
- 加星号可查整个林:repadmin /showrepl *(需管理员权限)
- 重点关注 “Last attempt” 后面的状态码(如 0 表示成功;8461、5、8524 等为常见错误)和 “Last success” 时间
- 若某条路径显示 “failed, result 5”,说明是权限问题;显示 “8524”,基本指向 DNS 解析失败
repadmin /replsummary:快速汇总全林健康度
当域控制器数量较多时,/showrepl 输出太长。/replsummary 提供精简视图,按站点或 DC 分组统计失败次数和延迟情况。
- 执行 repadmin /replsummary 可一眼识别哪些 DC 持续失败、哪些站点间存在单向中断
- 输出中 “Failures” 列非零即需介入;“Delta” 列若远超 15 分钟(Kerberos 时间偏差容忍上限),可能引发身份验证异常
- 配合 /errorlist 可直接定位具体错误含义:repadmin /errorlist 8461
repadmin /showreps 与 /syncall:确认配置并触发手动同步
/showreps 显示本机当前实际生效的复制源(即 KCC 自动生成或管理员手动创建的连接对象);/syncall 则用于强制发起一次全分区同步,常用于验证修复效果。
- repadmin /showreps 能帮你确认:目标 DC 是否真在从你认为的源 DC 拉取数据?有没有被意外禁用的连接?
- repadmin /syncall /A /e 表示对所有命名上下文(包括配置、架构、DNS 分区)执行强制同步,加 /A 和 /e 参数避免遗漏只读 DC 和跨站复制
- 注意:/syncall 不解决根本原因,仅用于测试。若反复失败,必须回溯到网络、DNS、时间、权限等基础项
结合 CSV 与 PowerShell 做轻量分析
原始文本输出不利于比对趋势。把 repadmin 结果转成结构化数据,能快速筛选和排序。
- 导出为 CSV:repadmin /showrepl * /csv > replstatus.csv
- 用 Excel 打开后,按 “Last Success Time” 或 “Status” 列排序,立刻发现滞后的 DC
- 更高效的方式是 PowerShell 实时查看:repadmin /showrepl * /csv | ConvertFrom-Csv | Out-GridView,支持交互式筛选、列隐藏、颜色标记










