O WAS encontrou um erro ao tentar pesquisar o grupo interno IIS_IUSRS

Microsoft.Windows.InternetInformationServices.6.2.WAS.encountered.an.error.attempting.to.look.up.the.built.in.IIS_IUSRS.group (Rule)

Knowledge Base article:

Resumo

O WAS (Serviço de Ativação de Processos do Windows) do IIS (Serviços de Informações da Internet) é necessário para a maioria dos sites porque é compatível com o W3SVC (Serviço de Publicação na World Wide Web), que manipula as solicitações HTTP. O Gerenciador de Processos do WAS mapeia os pools de aplicativos para processos de trabalho existentes e gera as novas instâncias do W3SVC para hospedar novos pools de aplicativos, conforme necessário. Se o WAS não estiver disponível, a maioria dos sites não será iniciada.

Resoluções

Remapeie as contas internas do IIS

O IIS 8 usa várias contas internas do Windows Server 2012, incluindo o grupo IIS_IUSRS e a conta de usuário participante IUSR. Eles substituem a conta <NOME_DO_COMPUTADOR>_USR que foi criada pelo IIS 6.0.

Um problema ocorre quando um computador do Windows Server 2012 que hospeda o IIS 8 se torna controlador de domínio (DC) de um domínio não-Windows Server 2012 (isto é, um DC de um domínio Windows 2000 ou Windows Server 2003). Quando a promoção de DC ocorrer, as novas contas internas do Windows Server 2012 não estarão mais disponíveis para o IIS 8. Qualquer Lista de Controle de Acesso (ACL) que use as contas internas não conseguirá determinar o nome amigável, em vez disso, ela exibirá seus valores SID (Identificador de Segurança) brutos.

Para solucionar este problema, execute um script que restaure o mapeamento dos SIDs para nomes amigáveis para as contas internas. O script deve ser executado no DC enquanto estiver conectado ao seu controlador de domínio primário (PDC). Isso restabelecerá o acesso às contas internas que o IIS 8 exige. Para obter o script, confira o artigo 946139 da Base de Dados de Conhecimento, As contas internas do IIS 8 não ficarão disponíveis após a promoção de Controlador de Domínio.

Element properties:

TargetMicrosoft.Windows.InternetInformationServices.6.2.WebServer
CategoryAlert
EnabledTrue
Event_ID5153
Event SourceMicrosoft-Windows-WAS
Alert GenerateFalse
RemotableTrue
Event LogSystem

Member Modules:

ID Module Type TypeId RunAs 
DS DataSource Microsoft.Windows.EventProvider Default
WA WriteAction Microsoft.Windows.Server.IIS.6.2.GenerateAlertAction.SuppressedByDescription Default

Source Code:

<Rule ID="Microsoft.Windows.InternetInformationServices.6.2.WAS.encountered.an.error.attempting.to.look.up.the.built.in.IIS_IUSRS.group" Enabled="true" Target="Microsoft.Windows.InternetInformationServices.6.2.WebServer" ConfirmDelivery="false" Remotable="true" Priority="Normal" DiscardLevel="100">
<Category>Alert</Category>
<DataSources>
<DataSource ID="DS" TypeID="Windows!Microsoft.Windows.EventProvider">
<ComputerName>$Target/Host/Host/Property[Type="Windows!Microsoft.Windows.Computer"]/NetworkName$</ComputerName>
<LogName>System</LogName>
<Expression>
<And>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery Type="String">PublisherName</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value Type="String">Microsoft-Windows-WAS</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery>EventDisplayNumber</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value>5153</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
</And>
</Expression>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WA" TypeID="Microsoft.Windows.Server.IIS.6.2.GenerateAlertAction.SuppressedByDescription">
<Priority>1</Priority>
<Severity>1</Severity>
<AlertMessageId>$MPElement[Name="Microsoft.Windows.InternetInformationServices.6.2.WAS.encountered.an.error.attempting.to.look.up.the.built.in.IIS_IUSRS.group.AlertMessage"]$</AlertMessageId>
</WriteAction>
</WriteActions>
</Rule>