ADWS服务未启动会导致AD管理中心连接失败,典型错误为“WinRM cannot process the request”或“Service cannot be started”,因其依赖WAS、W3SVC等服务且承载LDAP over HTTPS、REST API及PowerShell远程管理功能。
ADWS服务未启动时的典型报错
连接管理中心失败时,如果错误信息里包含 winrm cannot process the request 或 the service cannot be started,基本可以锁定是 adws(active directory web services)没起来。这个服务在域控制器上负责提供 ldap over https、rest api 和 powershell 远程管理接口,不是可选组件——关了它,ad 管理中心(adac)、get-aduser、invoke-command 到 dc 的多数操作都会直接失败。
检查 ADWS 服务状态和依赖项
别急着重启,先确认真实状态和阻塞点:
-
Get-Service ADWS查看当前Status,注意区分Stopped和Starting(后者可能卡在依赖加载) -
Get-Service -Name ADWS | Select-Object -ExpandProperty DependentServices看依赖项,重点盯WAS(Windows Process Activation Service)和W3SVC(World Wide Web Publishing Service)——ADWS 本质是 IIS 托管的 WCF 服务,这两个没跑,ADWS 启不动 - 查 Windows 日志:事件查看器 → Windows 日志 → 系统,筛选来源为
ADWS或Service Control Manager,常见错误代码如7000(服务依赖失败)、7024(超时)
手动启动 ADWS 的关键步骤
自动启动失败时,按顺序执行以下操作,跳过任意一步都可能白忙:
- 确保
WAS和W3SVC已运行:Start-Service WAS; Start-Service W3SVC - 检查 IIS 元数据库是否损坏:
%windir%\system32\inetsrv\appcmd list apppool,若报错或无输出,运行%windir%\system32\inetsrv\appcmd recycle apppool /apppool.name:"DefaultAppPool" - 清理 ADWS 临时配置缓存:删除
C:\Windows\ADWS\Temp下所有文件(需管理员权限),该目录锁死会导致服务卡在 Starting - 最后启动:
Start-Service ADWS;若仍失败,用sc start ADWS看底层返回码,比如1053表示服务进程响应超时,大概率是 .NET Framework 初始化异常
ADWS 启动后仍连不上管理中心的排查点
服务状态是 Running,但 ADAC 还报“无法连接到服务器”,问题往往不在 ADWS 本身:
- 检查 WinRM 监听器:
winrm enumerate winrm/config/listener,确认有HTTPS类型监听器且Address = *,否则 ADAC 的 HTTPS 请求被拒 - 验证证书绑定:ADWS 默认用机器证书,运行
netsh http show sslcert,找IP:Port为0.0.0.0:636或0.0.0.0:5986的条目,确认Certificate Hash对应的证书没过期、没被吊销 - 防火墙放行:除了常规的
5986(WinRM HTTPS),ADAC 实际还会尝试636(LDAPS)和389(LDAP),缺一不可;用Get-NetFirewallRule -DisplayName "*Windows Remote Management*"确认规则已启用
ADWS 的异常往往不是孤立故障,而是 IIS、证书、WinRM、防火墙四层堆叠出的问题。单看服务状态容易误判,必须逐层验证通信链路是否真正打通。










