Windows Server 2016でC:\Windows\System32\LogFiles\SUMに文字化けファイルが生成される原因と消し方(User Access Logging/UALSVC)

Windows Server 2016 で 「C:\Windows\System32\LogFiles\SUM」配下に、文字化けしたような見慣れないファイルが勝手に生成される――この現象は、実はマルウェアではなく Windows の標準機能が出力しているログで起きるケースがよくあります。削除しても再起動後に別名で復活する理由、確認ポイント、そして根本的に止める手順まで、運用目線で分かりやすく整理します。

目次

よくある状況:SUM フォルダーに「不審ファイル」が増え続ける

問い合わせが多いのは、次のような状況です。

  • 複数の Windows Server Datacenter 2016 サーバーで、C:\Windows\System32\LogFiles\SUM に未知のファイルが作成される
  • ファイル名が ランダム文字列・記号・読めない文字(文字化けっぽい)で、正体が分からない
  • 管理者が手動で削除しても、再起動後に別名のファイルが再生成される
  • ウイルス対策ソフト(AV/EDR)では検知されないが、内容も判別しにくく不安

この挙動だけを見ると「何か仕込まれているのでは?」と疑ってしまいがちですが、まず知っておきたいのは、Windows Server には“人間が読めない形式・読めない名前”でログや内部データを蓄積する仕組みが複数あるという点です。その代表例のひとつが、今回の原因である User Access Logging です。

結論:原因はマルウェアではなく「User Access Logging(ユーザー アクセス ログ)」

C:\Windows\System32\LogFiles\SUM に生成される“謎ファイル”は、多くの環境で User Access Logging(UAL) が内部的に使用するログ/データ(収集情報)です。つまり、サービスが動いている限り生成されるのが正常動作です。

項目内容
フォルダーC:\Windows\System32\LogFiles\SUM
主な生成元User Access Logging Service(UAL 機能)
削除しても戻る理由サービスが稼働している限り、ログ/内部データとして再生成されるため
根本対策User Access Logging サービスを停止・無効化(必要なければ)

質問者のケースでも、UAL を無効化(停止)したことで再生成が止まり、問題は解決しています。

なぜ「文字化けファイル」に見えるのか:名前も中身も“読むためのものではない”

この手のファイルが不審に見える理由は、大きく分けて3つあります。

  • ファイル名が意味のある名前ではない(ランダムに見える・記号が混じる・環境によっては表示が崩れる)
  • 中身がテキストではない(バイナリや内部データ形式のため、メモ帳で開くと判別不能)
  • 再起動で復活する(「削除しても戻る=感染」の印象が強い)

ただし、UAL に限らず Windows は内部ログやキャッシュ、データベース的な情報を 人間が読むことを前提としない形式で保存します。“読めない=怪しい”とは限らない点は、切り分け時に重要です。

まず確認:本当に UAL が生成しているかを見分けるチェックリスト

「今回の SUM 配下のファイルが UAL 由来か」を、運用現場で素早く判断するためのチェックポイントをまとめます。

チェック見るポイントUAL 由来の可能性が高い状態
場所ファイルの生成先C:\Windows\System32\LogFiles\SUM 配下に集中している
再現性削除後の挙動削除しても再起動後または一定時間後に再生成される
サービスUALSVC の稼働User Access Logging Service が実行中
生成プロセスどのプロセスが作っているかProcmon 等で見ると svchost.exe(サービス) 経由で作成される
異常兆候場所や権限の不自然さSystem32 以外(Temp 直下など)に同様のファイルが散らばっていない

特に分かりやすいのが「サービスの状態確認」です。管理者 PowerShell で次を実行し、UAL のサービス状態を確認できます。

Get-Service -Name ualsvc

# 状態確認(詳細)
sc query ualsvc

ここで UAL サービスが動作中で、かつ問題のファイルが SUM フォルダーに限定されているなら、まずは UAL 由来を疑うのが合理的です。

根本対応:User Access Logging サービスを停止・無効化して再生成を止める

「消しても戻る」「そもそも不要なので止めたい」という場合は、User Access Logging を無効化(停止)するのが根本対策です。手動削除だけでは解決しない理由はシンプルで、生成元(サービス)が稼働している限り、ログとして再作成されるからです。

方法A:GUI(services.msc)で停止・無効化する

  1. Win + R → services.msc を実行
  2. 一覧から User Access Logging Service を探す
  3. 右クリック → 停止
  4. プロパティを開き、スタートアップの種類を 無効に変更
  5. 適用 → OK

方法B:PowerShell で停止・無効化する(サーバー台数が多いなら推奨)

作業ログも残しやすく、複数台にも展開しやすい方法です。

# 1) サービス停止(稼働中なら)
Stop-Service -Name ualsvc -Force

# 2) 自動起動を無効化
Set-Service -Name ualsvc -StartupType Disabled

# 3) 状態確認
Get-Service -Name ualsvc

複数サーバーに横展開したい場合は、PowerShell Remoting が使える環境なら次のようにまとめて実行できます(例)。

$servers = @(
  "SERVER01",
  "SERVER02",
  "SERVER03"
)

Invoke-Command -ComputerName $servers -ScriptBlock {
  Stop-Service -Name ualsvc -Force -ErrorAction SilentlyContinue
  Set-Service -Name ualsvc -StartupType Disabled
  Get-Service -Name ualsvc
}

方法C:GPO(グループポリシー)で統制する

ドメイン配下で「勝手に戻されるのを防ぎたい」「運用ルールとして止める」を徹底するなら、GPO でサービス起動を制御すると安定します。

  • コンピューターの構成 → ポリシー → Windows の設定 → セキュリティの設定 → システム サービス
  • User Access Logging Service を対象に、スタートアップを無効化

※GPO の設計は環境ごとに差が出るため、既存のベースライン(セキュリティポリシー)と衝突しないかは事前確認してください。

ファイルを「消す」手順:サービス停止後に削除するのが正攻法

UAL を止めても、すでに作られたファイルが残っていると気持ち悪い、ディスク容量を節約したい、という場合があります。その場合は、サービス停止(無効化)→ ファイル削除の順で行うのが安全です。

手動で削除する場合(エクスプローラー)

  1. UAL サービスが停止していることを確認
  2. C:\Windows\System32\LogFiles\SUM を開く
  3. 配下のファイル/フォルダーを削除
  4. 再起動しても再生成されないことを確認

PowerShell で削除する場合(定型化向き)

# まずサービス停止・無効化(念のため)
Stop-Service -Name ualsvc -Force -ErrorAction SilentlyContinue
Set-Service -Name ualsvc -StartupType Disabled

# SUM 配下を削除

Remove-Item -Path "C:\Windows\System32\LogFiles\SUM*" -Recurse -Force 

ポイント:サービスを止めずに削除すると、直後に再生成されたり、ファイルがロックされて削除に失敗することがあります。「消しても戻る」を断ち切るには生成元を止めるのが最優先です。

注意点:UAL を止めると何が起きる? 何が起きない?

UAL は「OS が勝手に作るログ」なので、止めるのが不安な方もいます。影響範囲を整理しておくと判断しやすくなります。

観点影響補足
サーバーの利用状況(アクセス集計)影響ありUAL の収集・集計用途には使えなくなります
一般的なイベントログ(セキュリティ/システム/アプリ)基本的に影響なし監査ログやイベントビューアのログとは別系統です
ファイル共有やIISなど役割そのもの多くの環境で影響なしただし「UAL を使って集計している運用」がある場合は要注意
セキュリティ対策(ウイルス検知)直接関係なし止めても検知能力が上がる/下がるものではありません

もし「サーバー利用状況の集計」や「ライセンス監査のためにアクセス証跡を残したい」といった目的がある場合は、UAL を止める前に代替の収集方法(監査ポリシーや SIEM 連携、アプリ側ログの整備など)を検討してください。逆に、そうした要件がなく「謎ファイルが不安」「ディスク上に残したくない」なら、UAL 停止は現実的で確実な対策です。

「不審ファイルかも」と感じたときの安全な切り分け(追加の安心材料)

UAL 由来である可能性が高くても、セキュリティを軽視する必要はありません。最小限の工数で安心度を上げる切り分け手順を挙げます。

  • 生成場所が厳密に SUM 配下か(それ以外のパスにも同様のファイルが散在するなら要調査)
  • 作成タイミング(OS 起動直後/一定間隔で規則的ならログ系の可能性が高い)
  • プロセス確認(Procmon/Process Explorer で svchost.exe のサービスが書き込んでいるか)
  • サーバーの不審な兆候(未知のユーザー、タスクスケジューラ、永続化、通信などがないか)
  • AV/EDR のログ確認(検知ゼロでも、隔離・ブロック履歴、例外設定の有無を見る)

ここまで見て「SUM 配下に限定」「UALSVC 稼働中」「規則的に生成」なら、慌てて全削除を繰り返すより、運用方針に合わせて“止める/放置する”を選ぶのが最適解になりやすいです。

よくある質問

削除しても復活するのは、感染のサインでは?

一般論として「削除しても復活」は警戒ポイントですが、このケースでは UAL がログとして正常に再作成している可能性が高いです。まずは UALSVC の稼働と 生成場所が SUM 配下に限定されているかを確認してください。

中身が読めないのが怖いです。開いて確認すべき?

UAL の内部データはテキストログとは限らず、メモ帳で読めないことがあります。“読めない”こと自体は異常ではありません。不安が強い場合は、無理に中身を開こうとするより、生成元(サービス)を特定して止める方が安全で確実です。

User Access Logging を止めたら、他のログ(監査ログ)まで止まりますか?

通常、止まるのは UAL が収集していた情報だけで、イベントビューアの「セキュリティ」「システム」などの一般的なログ取得とは別系統です。とはいえ、環境によっては運用フローで参照している可能性があるので、止めたあとに“困る人がいないか”だけは確認しておくと安心です。

まとめ:SUM の文字化けファイルは「ログ」。消したいなら UAL を停止・無効化

C:\Windows\System32\LogFiles\SUM に生成される文字化けのようなファイルは、典型的には Windows Server の User Access Logging(ユーザー アクセス ログ)が出力するログ/内部データです。削除しても戻るのは、サービスが稼働している限り正常挙動だからです。

  • 放置で問題ないケースが多い(「不審に見えるが実はログ」)
  • 根本的に止めたいなら User Access Logging Service(ualsvc)を停止・無効化
  • ファイルを消すなら「サービス停止→削除」の順が確実

実際に質問者もこの対応で解決しています。まずは自環境の要件(アクセス集計が必要か)を確認し、必要がなければ UAL を止めるのが一番シンプルで再発しない対処です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次