Anleitung zum Erfassen der Protokolle von CrowdStrike Falcon Sensor

Zusammenfassung: Erfahren Sie, wie Sie CrowdStrike Falcon Sensor-Protokolle für das Troubleshooting erfassen. Schritt-für-Schritt-Anleitungen sind für Windows, Mac und Linux verfügbar.

Dieser Artikel gilt für Dieser Artikel gilt nicht für Dieser Artikel ist nicht an ein bestimmtes Produkt gebunden. In diesem Artikel werden nicht alle Produktversionen aufgeführt.

Weisungen

In diesem Artikel werden die Methoden zum Erfassen von Protokollen für den CrowdStrike Falcon Sensor beschrieben.


Betroffene Produkte:

  • CrowdStrike Falcon Sensor

Betroffene Betriebssysteme:

  • Windows
  • Mac
  • Linux

Es wird dringend empfohlen, vor dem Troubleshooting von CrowdStrike Falcon Sensor oder vor der Kontaktaufnahme mit dem Dell Support Protokolle zu sammeln.

Klicken Sie auf Windows, Mac oder Linux , um relevante Protokollierungsinformationen anzuzeigen.

Windows

Der CrowdStrike Falcon Sensor kann unter Windows durch manuelles Erfassen von Protokollen für Folgendes behoben werden:

  • MSI-Protokolle : Wird verwendet, um Installationsprobleme zu beheben.
  • Produktprotokolle : Wird verwendet, um Aktivierungs-, Kommunikations- und Verhaltensprobleme zu beheben.

Klicken Sie auf den entsprechenden Protokollierungstyp, um weitere Informationen zu erhalten.

MSI

  1. Melden Sie sich am betroffenen Endpunkt an.
  2. Klicken Sie mit der rechten Maustaste auf das Startmenü von Windows und wählen Sie Ausführen aus.
    Ausführen
  3. Geben Sie in der Run User Interface (UI) Folgendes ein:
    • Bei Installation durch den Nutzer: Geben Sie den folgenden Befehl ein und klicken Sie dann auf OK.
      %LOCALAPPDATA%\Temp
    • Bei Installation durch automatisches Update: Geben Sie den folgenden Befehl ein und klicken Sie dann auf OK.
      %SYSTEMROOT%\Temp
    UI ausführen
  4. Erfassen:
    • CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.log
    • CrowdStrike Window Sensor_<TIMESTAMP>.log
    Das Bild zeigt beispielhafte Protokolldateien.
    Hinweis:
    • <TIMESTAMP> = Datum und Uhrzeit der Installation
    • <BIT> = steht entweder für Agent32 oder Agent64

Produkt

Dell Technologies empfiehlt, die Ausführlichkeit zu aktivieren und das Problem dann vor der Erfassung der Produktprotokolle zu reproduzieren. Sobald das Problem behoben ist, empfiehlt Dell Technologies, die Ausführlichkeit zu deaktivieren . Klicken Sie auf den entsprechenden Prozess für weitere Informationen.

Aktivieren
Warnung:
  • Dell Technologies empfiehlt, die Ausführlichkeit nur bei der Fehlerbehebung zu aktivieren.
  • Dell Technologies empfiehlt, die Ausführlichkeit zu deaktivieren, nachdem das Problem behoben wurde.
  • Bei Endpunkten kann die Leistung beeinträchtigt werden, wenn Ausführlichkeit aktiviert ist.
  1. Melden Sie sich am betroffenen Endpunkt an.
  2. Klicken Sie mit der rechten Maustaste auf das Startmenü von Windows und wählen Sie Ausführen aus.
  3. Geben Sie in der Benutzeroberfläche (UI) ausführen den folgenden Befehl ein und drücken Sie dann STRG+UMSCHALT+EINGABETASTE, um den Registrierungs-Editor als Administrator auszuführen.
    regedit
    UI ausführen
  4. Wenn die Nutzerkontensteuerung aktiviert ist, klicken Sie auf Ja. Andernfalls fahren Sie mit Schritt 5 fort.
    Nutzerkontensteuerung
  5. Gehen Sie zu [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Registrierungsdatei
  6. Doppelklick AFLAGS.
    AFLAGS in der Registrierung
  7. Drücken Sie die Entf-Taste, geben Sie 03 ein und klicken Sie dann auf OK.
    Bildschirm
  8. Klicken Sie auf Datei und wählen Sie Beenden.
    Beenden des Registrierungseditors
    Hinweis: Reproduzieren Sie das Problem, sobald die Protokollierung aktiviert ist.
Erfassung
  1. Melden Sie sich am betroffenen Endpunkt an.
  2. Klicken Sie mit der rechten Maustaste auf das Startmenü von Windows und wählen Sie Ausführen aus.
    Ausführen 
  3. Geben Sie in der Benutzeroberfläche (UI) Ausführen den folgenden Befehl ein und klicken Sie dann auf OK.
    eventvwr

    UI ausführen
  4. Erweitern Sie in der Ereignisanzeige Windows-Protokolle und klicken Sie dann auf System.
    Windows-Protokolle und System
  5. Klicken Sie mit der rechten Maustaste auf das Systemprotokoll und wählen Sie Filter Current Log aus.
    Aktuelles Protokoll filtern
  6. Legen Sie die Quelle auf CSAgent fest.
    Festlegen der Ereignisquelle auf CSAgent
  7. Klicken Sie mit der rechten Maustaste auf das Systemprotokoll und wählen Sie Filtered Log File speichern unter aus.
    Gefilterte Protokolldatei speichern unter
  8. Ändern Sie den Dateinamen in CrowdStrike_<WORKSTATIONNAME>.evtx und klicken Sie dann auf Speichern.
    Ändern des Dateinamens und Speichern
    Hinweis: Dell Technologies empfiehlt die Angabe der <WORKSTATIONNAME> Für den Fall, dass das Problem auf mehreren Endpunkten auftritt.
Disable
  1. Melden Sie sich am betroffenen Endpunkt an.
  2. Klicken Sie mit der rechten Maustaste auf das Startmenü von Windows und wählen Sie Ausführen aus.
    Ausführen
  3. Geben Sie in der Benutzeroberfläche (UI) ausführen den folgenden Befehl ein und drücken Sie dann STRG+UMSCHALT+EINGABETASTE, um den Registrierungs-Editor als Administrator auszuführen.
     regedit
    UI ausführen
  4. Wenn die Nutzerkontensteuerung aktiviert ist, klicken Sie auf Ja. Andernfalls fahren Sie mit Schritt 5 fort.
    Nutzerkontensteuerung
  5. Gehen Sie zu [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Registrierungsdatei
  6. Drücken Sie die Entf-Taste, geben Sie 0 ein und klicken Sie dann auf OK.
    Binärwert bearbeiten
  7. Klicken Sie auf Datei und wählen Sie Beenden.
    Beenden der Registrierung

Mac

Der CrowdStrike Falcon Sensor kann auf dem Mac wie folgt behoben werden:

Klicken Sie auf den entsprechenden Protokollierungstyp, um weitere Informationen zu erhalten.

Installieren

CrowdStrike Falcon Sensor verwendet "native install.log", um Installationsinformationen zu dokumentieren.

  1. Klicken Sie im Apple-Menü auf Gehe zu und wählen Sie dann Gehe zu Ordner.
    Navigieren Sie zum Ordner
  2. Geben Sie den folgenden Befehl ein und klicken Sie dann auf Go.
    /var/log

    Navigieren Sie zur Ordner-Benutzeroberfläche.
  3. Kopieren Install.log an einen leicht zugänglichen Ort für weitere Untersuchungen.
    install.log
    Hinweis: Dell Technologies empfiehlt die Suche nach "CrowdStrike", um sicherzustellen, dass die Informationen für CrowdStrike relevant sind.

Produkt

Dell Technologies empfiehlt, die Ausführlichkeit zu aktivieren und das Problem dann vor der Erfassung der Produktprotokolle zu reproduzieren. Sobald das Problem behoben ist, empfiehlt Dell Technologies, die Ausführlichkeit zu deaktivieren . Klicken Sie auf den entsprechenden Prozess für weitere Informationen.

Aktivieren
Warnung:
  • Dell Technologies empfiehlt, die Ausführlichkeit nur bei der Fehlerbehebung zu aktivieren.
  • Dell Technologies empfiehlt, die Ausführlichkeit zu deaktivieren, nachdem das Problem behoben wurde.
  • Bei Endpunkten kann die Leistung beeinträchtigt werden, wenn Ausführlichkeit aktiviert ist.
  1. Melden Sie sich am betroffenen Endpunkt an.
  2. Klicken Sie im Apple-Menü auf Start und wählen Sie Dienstprogramme.
    Utilities
  3. Doppelklicken Sie auf Terminal.
    Terminal
  4. Geben Sie im Terminal den folgenden Befehl ein und drücken Sie dann die Eingabetaste.
    sudo sysctl cs.feature=3
  5. Geben Sie das Kennwort ein für sudo ein, und drücken Sie anschließend die Eingabetaste.
    Terminal füllt sudo-Kennwort aus
  6. Bestätigen cs.feature=3.
    Terminal-Benutzeroberfläche
    Hinweis: Reproduzieren Sie das Problem, sobald die Protokollierung aktiviert ist.
Erfassung
  1. Melden Sie sich am betroffenen Endpunkt an.
  2. Klicken Sie im Apple-Menü auf Start und wählen Sie Dienstprogramme.
    Utilities
  3. Doppelklicken Sie auf Terminal.
    Terminal
  4. Geben Sie im Terminal den folgenden Befehl ein und drücken Sie dann die Eingabetaste.
    sudo /Library/CS/falconctl diagnose
  5. Geben Sie das Kennwort ein für sudo, und drücken Sie dann die Eingabetaste.
    Terminal füllt das sudo-Kennwort aus
  6. Nach einigen Minuten falconctl_diagnose.tgz wird erzeugt in /private/tmp.
Disable
  1. Melden Sie sich am betroffenen Endpunkt an.
  2. Klicken Sie im Apple-Menü auf Start und wählen Sie Dienstprogramme.
    Utilities
  3. Doppelklicken Sie auf Terminal.
    Terminal
  4. Geben Sie im Terminal den folgenden Befehl ein und drücken Sie dann die Eingabetaste.
    sudo sysctl cs.feature=0
  5. Geben Sie das Kennwort ein für sudo, und drücken Sie dann die Eingabetaste.
    Terminal füllt das sudo-Kennwort aus
  6. Bestätigen cs.feature=0.
    Terminal-Benutzeroberfläche

Linux

  1. Melden Sie sich am betroffenen Endpunkt an.
  2. Öffnen Sie das Linux Terminal.
    Terminal
    Hinweis: Das Layout der Benutzeroberfläche (UI) kann sich je nach Linux-Distribution unterscheiden.
  3. Geben Sie im Terminal den folgenden Befehl ein und drücken Sie dann die Eingabetaste.
    su root
  4. Geben Sie das Kennwort ein für sudo, und drücken Sie dann die Eingabetaste.
    Terminal füllt sudo-Kennwort aus
  5. Geben Sie den folgenden Befehl ein und drücken Sie dann die Eingabetaste.
    sudo mkdir /tmp/CrowdStrike
    Terminalerstellungsverzeichnis
    Hinweis: Das Beispiel /tmp/CrowdStrike Das Verzeichnis kann in Ihrer Umgebung geändert werden.
  6. Geben Sie den folgenden Befehl ein und drücken Sie dann die Eingabetaste.
    sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt
  7. Geben Sie den folgenden Befehl ein und drücken Sie dann die Eingabetaste.
    sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt
  8. Geben Sie den folgenden Befehl ein und drücken Sie dann die Eingabetaste.
    sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt
  9. Geben Sie den folgenden Befehl ein und drücken Sie dann die Eingabetaste.
    sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
    Terminal-Benutzeroberfläche
    Hinweis: Linux-Distributionen verfügen möglicherweise nicht über alle aufgelisteten Verzeichnisse.
  10. Erfassen Sie alle Ausgabedateien in /tmp/CrowdStrike (Schritt 5) mithilfe von SSH.
    Terminal-Erfassungsausgabe
    Hinweis:
    • SSH ist standardmäßig in Linux-Distributionen deaktiviert.
    • Sobald SSH aktiviert ist, kann Drittanbieter-Software (z. B. PuTTY) für die Verbindung mit des Linux-Endpunkt verwendet werden.

Weitere Informationen

  

Videos

  

Betroffene Produkte

CrowdStrike
Artikeleigenschaften
Artikelnummer: 000178209
Artikeltyp: How To
Zuletzt geändert: 24 Juli 2026
Version:  19
Antworten auf Ihre Fragen erhalten Sie von anderen Dell NutzerInnen
Support Services
Prüfen Sie, ob Ihr Gerät durch Support Services abgedeckt ist.