Comment collecter les journaux de CrowdStrike Falcon Sensor

Résumé: Découvrez comment collecter les journaux CrowdStrike Falcon Sensor à des fins de dépannage. Des guides étape par étape sont disponibles pour Windows, Mac et Linux.

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Instructions

Cet article présente les méthodes de collecte des journaux pour CrowdStrike Falcon Sensor.


Produits concernés :

  • CrowdStrike Falcon Sensor

Systèmes d’exploitation concernés :

  • Windows
  • Mac
  • Linux

Il est vivement recommandé de collecter les journaux avant de procéder au dépannage de CrowdStrike Falcon Sensor ou de contacter le support Dell.

Cliquez sur Windows, Mac ou Linux pour obtenir les informations de connexion pertinentes.

Windows

Pour dépanner CrowdStrike Falcon Sensor sous Windows, vous devez collecter manuellement les journaux suivants :

  • Journaux MSI : utilisés pour résoudre les problèmes d’installation.
  • Journaux de produit : utilisés pour résoudre les problèmes d’activation, de communication et de comportement.

Cliquez sur le type de journalisation approprié pour obtenir plus d’informations.

MSI

  1. Ouvrez une session sur le point de terminaison concerné.
  2. Cliquez avec le bouton droit de la souris sur le menu Démarrer de Windows, puis sélectionnez Exécuter.
    Exécutez la commande
  3. Dans l’interface utilisateur (UI) d’exécution , saisissez :
    • Si installé par l’utilisateur : saisissez la commande suivante, puis cliquez sur OK.
      %LOCALAPPDATA%\Temp
    • Si Installé par mise à jour automatique : saisissez la commande suivante, puis cliquez sur OK.
      %SYSTEMROOT%\Temp
    Interface d’exécution
  4. Collectez :
    • CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.log
    • CrowdStrike Window Sensor_<TIMESTAMP>.log
    L’image illustre des exemples de fichiers journaux.
    Remarque :
    • <TIMESTAMP> = Date et heure de l’installation
    • <BIT> = Représente Agent32 ou Agent64

Produit

Dell Technologies recommande d’activer le verbosité, puis de reproduire le problème avant la capture des journaux du produit. Une fois le problème résolu, Dell Technologies recommande de désactiver le verbosité. Cliquez sur le processus approprié pour obtenir plus d’informations.

Activer
Avertissement :
  • Dell Technologies recommande d’activer uniquement le mot de détail lors du dépannage d’un problème.
  • Dell Technologies recommande de désactiver le mot de détail une fois le problème résolu.
  • Les points de terminaison peuvent rencontrer une dégradation des performances lorsque le niveau de détail est activé.
  1. Ouvrez une session sur le point de terminaison concerné.
  2. Cliquez avec le bouton droit de la souris sur le menu Démarrer de Windows, puis sélectionnez Exécuter.
  3. Dans l’interface utilisateur (UI) d’exécution , saisissez la commande suivante, puis appuyez sur CTRL+MAJ+ENTRÉE pour exécuter l’Éditeur du Registre en tant qu’administrateur.
    regedit
    Interface d’exécution
  4. Si le contrôle du compte utilisateur (UAC) est activé, cliquez sur Oui. Sinon, passez à l’étape 5.
    Invite du Contrôle du compte d’utilisateur
  5. Aller sur [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Registre
  6. Double clic AFLAGS.
    AFLAGS dans le registre
  7. Appuyez sur Suppr, saisissez 03, puis cliquez sur OK.
    Écran Modifier la valeur binaire
  8. Cliquez sur File (Fichier), puis sur Exit (Quitter).
    Quitter l’éditeur du registre
    Note: Une fois la journalisation activée, reproduisez le problème.
Capturer
  1. Ouvrez une session sur le point de terminaison concerné.
  2. Cliquez avec le bouton droit de la souris sur le menu Démarrer de Windows, puis sélectionnez Exécuter.
    Exécutez la commande 
  3. Dans Exécuter l’interface utilisateur (UI), saisissez la commande suivante, puis cliquez sur OK.
    eventvwr

    Interface d’exécution
  4. Dans l’Observateur d’événements, développez Journaux Windows , puis cliquez sur Système.
    Journaux et système Windows
  5. Cliquez avec le bouton droit de la souris sur Journal système , puis sélectionnez Filtrer le journal actuel.
    Filtrer le journal actuel
  6. Définissez la source sur CSAgent.
    Définition de la source d’événements sur CSAgent
  7. Cliquez avec le bouton droit de la souris sur le journal système , puis sélectionnez Enregistrer le fichier journal filtré sous.
    Enregistrer le fichier journal filtré sous
  8. Remplacez le Nom du fichier par CrowdStrike_<WORKSTATIONNAME>.evtx , puis cliquez sur Enregistrer.
    Modification du nom du fichier et enregistrement
    Note: Dell Technologies recommande de spécifier l’attribut <WORKSTATIONNAME> si le problème se produit sur plusieurs points de terminaison.
Désactiver
  1. Ouvrez une session sur le point de terminaison concerné.
  2. Cliquez avec le bouton droit de la souris sur le menu Démarrer de Windows, puis sélectionnez Exécuter.
    Exécutez la commande
  3. Dans l’interface utilisateur (UI) d’exécution , saisissez la commande suivante, puis appuyez sur CTRL+MAJ+ENTRÉE pour exécuter l’Éditeur du Registre en tant qu’administrateur.
     regedit
    Interface d’exécution
  4. Si le contrôle du compte utilisateur (UAC) est activé, cliquez sur Oui. Sinon, passez à l’étape 5.
    Invite du Contrôle du compte d’utilisateur
  5. Aller sur [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Registre
  6. Appuyez sur Suppr, saisissez 0, puis cliquez sur OK.
    Modifier la valeur binaire
  7. Cliquez sur File (Fichier), puis sur Exit (Quitter).
    Quitter le registre

Mac

Vous pouvez dépanner CrowdStrike Falcon Sensor sur Mac en collectant :

Cliquez sur le type de journaux approprié pour obtenir plus d’informations.

Installer

CrowdStrike Falcon Sensor utilise le fichier install.log natif pour rassembler les informations d’installation.

  1. Dans le menu Pomme, cliquez sur Aller , puis sélectionnez Aller au dossier.
    Accès au dossier
  2. Saisissez la commande suivante, puis cliquez sur Go.
    /var/log

    Accédez à l’interface utilisateur du dossier
  3. Copie Install.log à un endroit facilement disponible pour une enquête plus approfondie.
    install.log
    Note: Dell Technologies recommande de rechercher « CrowdStrike » pour vous assurer que les informations sont pertinentes pour CrowdStrike.

Produit

Dell Technologies recommande d’activer le verbosité, puis de reproduire le problème avant la capture des journaux du produit. Une fois le problème résolu, Dell Technologies recommande de désactiver le verbosité. Cliquez sur le processus approprié pour obtenir plus d’informations.

Activer
Avertissement :
  • Dell Technologies recommande d’activer uniquement le mot de détail lors du dépannage d’un problème.
  • Dell Technologies recommande de désactiver le mot de détail une fois le problème résolu.
  • Les points de terminaison peuvent rencontrer une dégradation des performances lorsque le niveau de détail est activé.
  1. Ouvrez une session sur le point de terminaison concerné.
  2. Dans le menu Apple, cliquez sur Accéder, puis sélectionnez Utilitaires.
    Utilitaires
  3. Double cliquez sur Terminal.
    Terminal
  4. Dans Terminal, saisissez la commande suivante, puis appuyez sur Entrée.
    sudo sysctl cs.feature=3
  5. Saisissez le mot de passe pour sudo puis appuyez sur Entrée.
    Terminal renseignant le mot de passe sudo
  6. Confirmer cs.feature=3.
    Interface utilisateur du terminal
    Note: Une fois la journalisation activée, reproduisez le problème.
Capturer
  1. Ouvrez une session sur le point de terminaison concerné.
  2. Dans le menu Apple, cliquez sur Accéder, puis sélectionnez Utilitaires.
    Utilitaires
  3. Double cliquez sur Terminal.
    Terminal
  4. Dans Terminal, saisissez la commande suivante, puis appuyez sur Entrée.
    sudo /Library/CS/falconctl diagnose
  5. Saisissez le mot de passe pour sudo, puis appuyez sur Entrée.
    Terminal renseignant le mot de passe sudo
  6. Au bout de quelques minutes, falconctl_diagnose.tgz seront générés dans /private/tmp.
Désactiver
  1. Ouvrez une session sur le point de terminaison concerné.
  2. Dans le menu Apple, cliquez sur Accéder, puis sélectionnez Utilitaires.
    Utilitaires
  3. Double cliquez sur Terminal.
    Terminal
  4. Dans Terminal, saisissez la commande suivante, puis appuyez sur Entrée.
    sudo sysctl cs.feature=0
  5. Saisissez le mot de passe pour sudo, puis appuyez sur Entrée.
    Terminal renseignant le mot de passe sudo
  6. Confirmer cs.feature=0.
    Interface utilisateur du terminal

Linux

  1. Ouvrez une session sur le point de terminaison concerné.
  2. Ouvrez le terminal Linux.
    Terminal
    Note: La disposition de l’interface utilisateur (UI) peut différer d’une distribution Linux à l’autre.
  3. Dans Terminal, saisissez la commande suivante, puis appuyez sur Entrée.
    su root
  4. Saisissez le mot de passe pour sudo, puis appuyez sur Entrée.
    Terminal renseignant le mot de passe sudo
  5. Saisissez la commande suivante, puis appuyez sur Entrée.
    sudo mkdir /tmp/CrowdStrike
    Répertoire de création de terminaux
    Note: L’exemple /tmp/CrowdStrike répertoire peut être modifié dans votre environnement.
  6. Saisissez la commande suivante, puis appuyez sur Entrée.
    sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt
  7. Saisissez la commande suivante, puis appuyez sur Entrée.
    sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt
  8. Saisissez la commande suivante, puis appuyez sur Entrée.
    sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt
  9. Saisissez la commande suivante, puis appuyez sur Entrée.
    sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
    Interface utilisateur du terminal
    Note: Les distributions Linux peuvent ne pas avoir tous les répertoires répertoriés.
  10. Capturez tous les fichiers de sortie dans /tmp/CrowdStrike (Étape 5) à l’aide de SSH.
    Sortie de capture de terminal
    Remarque :
    • Par défaut, le protocole SSH est désactivé sur les distributions Linux.
    • Une fois le protocole SSH activé, un logiciel tiers (comme PuTTY) peut être utilisé pour se connecter au point de terminaison Linux.

Informations supplémentaires

  

Vidéos

  

Produits concernés

CrowdStrike
Propriétés de l’article
Numéro d’article: 000178209
Type d’article: How To
Dernière modification: 24 Jul 2026
Version:  19
Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
Services de support
Vérifiez si votre appareil est couvert par les services de support.