repadmin /showrepl 是检查域控制器复制健康度最直接、最常用的命令,它实时反映本机所有入站复制连接状态,重点关注“Last attempt”结果码(0为成功,非0如5、8456、8524、8614需立即排查)及“Last success”是否滞后超15分钟。
repadmin /showrepl 是检查域控制器复制健康度最直接、最常用的命令,它实时反映本机所有入站复制连接的状态,是日常巡检的第一步。
基础用法:看清本机复制关系
在提升权限的命令提示符(以管理员身份运行)中执行:
- repadmin /showrepl —— 查看当前 DC 与所有复制伙伴的入站同步状态,包括命名上下文(NC)、上次尝试时间、结果代码和成功时间。
- 重点关注 “Last attempt” 后的状态码:0 表示成功;非 0 值(如 5、8456、8524、8614)即为错误,需立即查原因。
- 注意 “Last success” 时间是否明显滞后(例如超过 15 分钟),这可能是延迟或中断的信号。
进阶参数:覆盖全林并定位细节
单看本机容易遗漏上游故障,必须扩展视角:
- repadmin /showrepl * /verbose /all —— 扫描整个林中所有 DC 的复制状态,/verbose 显示精确时间戳和 NC 全名,/all 确保不漏掉任何控制器。
- 若某 DC 在输出中完全不出现,说明它未被其他 DC 正确识别,可能 DNS 解析失败、站点链接缺失,或其 NTDS Settings 对象异常。
- 输出中 Status 列不是 0,哪怕只出现一次,也要结合错误码查根因:比如 8524 多因 DNS 不通,5 多因权限不足,8456 常指向 Kerberos 认证失败。
配合验证:交叉确认避免误判
/showrepl 显示的是“连接是否发起”,不代表复制真正完成。建议搭配以下操作:
- 运行 dcdiag /test:replications,它会主动测试复制连通性并给出通过/失败结论,比 /showrepl 更具验证性。
- 用 repadmin /replsummary 快速汇总各 DC 的失败次数和最近失败时间,锁定问题最集中的目标再深入查 /showrepl 细节。
- 对疑似故障 DC,加参数查其队列:repadmin /queue <dc_name>,持续积压(>10 条且超 30 分钟)说明复制链路卡死,不只是连接失败。
常见错误码速查参考
看到错误码别慌,先对应典型原因:
- 8524:DNS 名称无法解析 → 检查 _msdcs.域名 SRV 记录、客户端 DNS 设置、DC 是否注册 A 记录。
- 5(Access Denied):Kerberos 票据无效或账户无复制权限 → 检查时间偏差(必须 ≤5 分钟)、域用户密码是否过期、是否误删了 Replicating Directory Changes 权限。
- 8456:源 DC 忙或 RPC 通道中断 → 查源 DC CPU/内存、防火墙是否放行 135 及动态 RPC 端口、NTDS 服务状态。
- 8614:USN 回滚风险 → 表明目标 DC 数据已严重落后,需谨慎处理,避免强制同步引发冲突。


















