CrowdStrike Falcon Sensor Günlüklerini Toplama

요약: Sorun giderme için CrowdStrike Falcon Sensor günlüklerini nasıl alacağınızı öğrenin. Adım adım kılavuzlar Windows, Mac ve Linux için mevcuttur.

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

지침

Bu makalede, CrowdStrike Falcon Sensor için günlük toplama yöntemleri açıklanmaktadır.


Etkilenen Ürünler:

  • CrowdStrike Falcon Sensor

Etkilenen İşletim Sistemleri:

  • Windows
  • Mac
  • Linux

CrowdStrike Falcon Sensor ile sorun gidermeden veya Dell destek ile iletişime geçmeden önce günlükleri toplamanız önemle tavsiye edilir.

İlgili günlük bilgileri için Windows, Mac veya Linux'a tıklayın.

Windows

CrowdStrike Falcon Sensor için Windows'da şunlar için günlükleri manuel olarak toplayarak sorun giderilebilir:

  • MSI günlükleri: Yükleme sorunlarını gidermek için kullanılır.
  • Ürün günlükleri: Etkinleştirme, iletişim ve davranış sorunlarını gidermek için kullanılır.

Daha fazla bilgi için uygun günlüğe kayıt tipini seçin.

MSI

  1. Etkilenen uç noktada oturum açın.
  2. Windows başlangıç menüsüne sağ tıklayın ve Çalıştır öğesine tıklayın.
    Her iki
  3. Run user interface (UI) alanına aşağıdakilerden birini yazın:
    • Kullanıcı tarafından yüklendiyse: Aşağıdaki komutu yazın ve Tamam öğesine tıklayın.
      %LOCALAPPDATA%\Temp
    • Otomatik güncelleme ile yüklendiyse: Aşağıdaki komutu yazın ve Tamam'a tıklayın.
      %SYSTEMROOT%\Temp
    Çalıştır Kullanıcı Arayüzü
  4. Toplama:
    • CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.log
    • CrowdStrike Window Sensor_<TIMESTAMP>.log
    Görüntüde, örnek günlük dosyaları gösterilmektedir.
    Not:
    • <TIMESTAMP> = Kurulum tarihi ve saati
    • <BIT> = Agent32 veya Agent64'ü temsil eder

Ürün

Dell Technologies, ayrıntı düzeyinin etkinleştirilmesini ve ardından ürün günlüklerinin yakalanmasından önce sorunun yeniden oluşturulmasını önerir. Sorun çözüldükten sonra Dell Technologies, ayrıntı düzeyini devre dışı bırakmanızı önerir. Daha fazla bilgi için uygun işleme tıklayın.

Etkinleştir
Uyarı:
  • Dell Technologies, ayrıntı düzeyinin yalnızca bir sorunu giderirken etkinleştirilmesini önerir.
  • Dell Technologies, sorun çözüldükten sonra ayrıntı düzeyinin devre dışı bırakılmasını önerir.
  • Ayrıntı düzeyi etkinleştirildiğinde uç noktaların performansı azalabilir.
  1. Etkilenen uç noktada oturum açın.
  2. Windows başlangıç menüsüne sağ tıklayın ve Çalıştır öğesine tıklayın.
  3. Çalıştır kullanıcı arayüzünde (UI) aşağıdaki komutu yazın ve ardından Kayıt Defteri Düzenleyicisi'ni yönetici olarak çalıştırmak için CTRL+SHIFT+ENTER tuşlarına basın.
    regedit
    Çalıştır Kullanıcı Arayüzü
  4. Kullanıcı Hesabı Denetimi (UAC) etkinse Evet öğesine tıklayın. Aksi durumda 5. Adıma gidin.
    Kullanıcı Hesabı Denetimi istemi
  5. Şu adrese gidin: [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Kayıt defteri
  6. Çift tıklama AFLAGS.
    Kayıt defterindeki AFLAG'ler
  7. Delete tuşuna basın, 03 yazın ve Tamam öğesine tıklayın.
    İkili Değeri Düzenle ekran
  8. Önce Dosya öğesine, ardından Çıkış öğesine tıklayın.
    Kayıt Defteri Düzenleyicisi'nden Çıkma
    Not: Günlük kaydı etkinleştirildikten sonra sorunu yeniden oluşturun.
Kaydetme
  1. Etkilenen uç noktada oturum açın.
  2. Windows başlangıç menüsüne sağ tıklayın ve Çalıştır öğesine tıklayın.
    Her iki 
  3. Çalıştır kullanıcı arayüzünde (UI) aşağıdaki komutu yazın ve Tamam'a tıklayın.
    eventvwr

    Çalıştır Kullanıcı Arayüzü
  4. Olay Görüntüleyicisi'nde Windows Günlükleri'ni genişletin ve ardından Sistem öğesine tıklayın.
    Windows Günlükleri ve Sistemi
  5. Sistem günlüğüne sağ tıklayın ve Geçerli Günlüğe Filtre Uygula öğesini seçin.
    Geçerli Günlüğü Filtrele
  6. Kaynak alanını CSAgent olarak ayarlayın.
    Olay Kaynağını CSAgent olarak Ayarlama
  7. Sistem günlüğüne sağ tıklayın ve ardından Filtrelenmiş Günlük Dosyasını Farklı Kaydet öğesini seçin.
    Filtrelenmiş Günlük Dosyasını Farklı Kaydet
  8. Dosya adını şu şekilde değiştirin: CrowdStrike_<WORKSTATIONNAME>.evtx ve ardından Save öğesine tıklayın.
    Dosya adını değiştirme ve kaydetme
    Not: Dell Technologies şunları belirtmenizi önerir: <WORKSTATIONNAME> Sorunun birden fazla uç noktada gerçekleşmesi durumunda.
Devre Dışı Bırakma
  1. Etkilenen uç noktada oturum açın.
  2. Windows başlangıç menüsüne sağ tıklayın ve Çalıştır öğesine tıklayın.
    Her iki
  3. Çalıştır kullanıcı arayüzünde (UI) aşağıdaki komutu yazın ve ardından Kayıt Defteri Düzenleyicisi'ni yönetici olarak çalıştırmak için CTRL+SHIFT+ENTER tuşlarına basın.
     regedit
    Çalıştır Kullanıcı Arayüzü
  4. Kullanıcı Hesabı Denetimi (UAC) etkinse Evet öğesine tıklayın. Aksi durumda 5. Adıma gidin.
    Kullanıcı Hesabı Denetimi istemi
  5. Şu adrese gidin: [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Kayıt defteri
  6. Delete tuşuna basın, 0 girin ve Tamam öğesine tıklayın.
    İkili Değeri Düzenle
  7. Önce Dosya öğesine, ardından Çıkış öğesine tıklayın.
    Kayıt defterinden çıkma

Mac

CrowdStrike Falcon Sensor ile ilgili olarak Mac'te aşağıdaki yollarla sorun giderilebilir:

  • Yükleme günlükleri: Yükleme sorunlarını gidermek için kullanılır.
  • Ürün günlükleri: Etkinleştirme, iletişim ve davranış sorunlarını gidermek için kullanılır.

Daha fazla bilgi için uygun günlük tipini seçin.

Yükleme

CrowdStrike Falcon Sensor, yerel install.log dosyasına kurulum bilgilerini kaydeder.

  1. Apple menüsünden Git'e tıklayın ve ardından Klasöre Git'i seçin.
    Klasöre Gidin
  2. Aşağıdaki komutu yazın ve ardından Git öğesine tıklayın.
    /var/log

    Klasör Kullanıcı Arayüzüne gidin
  3. Copy Install.log daha fazla araştırma için hazır bir yere.
    install.log
    Not: Dell Technologies, bilgilerin CrowdStrike ile ilgili olduğundan emin olmak için "CrowdStrike" öğesinin aranmasını önerir.

Ürün

Dell Technologies, ayrıntı düzeyinin etkinleştirilmesini ve ardından ürün günlüklerinin yakalanmasından önce sorunun yeniden oluşturulmasını önerir. Sorun çözüldükten sonra Dell Technologies, ayrıntı düzeyini devre dışı bırakmanızı önerir. Daha fazla bilgi için uygun işleme tıklayın.

Etkinleştir
Uyarı:
  • Dell Technologies, ayrıntı düzeyinin yalnızca bir sorunu giderirken etkinleştirilmesini önerir.
  • Dell Technologies, sorun çözüldükten sonra ayrıntı düzeyinin devre dışı bırakılmasını önerir.
  • Ayrıntı düzeyi etkinleştirildiğinde uç noktaların performansı azalabilir.
  1. Etkilenen uç noktada oturum açın.
  2. Apple menüsünde Git öğesine tıklayın ve İzlenceler öğesini seçin.
    Utilities (İzlenceler)
  3. Terminal'e çift tıklayın.
    Terminal
  4. Terminal'de aşağıdaki komutu yazın ve Enter tuşuna basın.
    sudo sysctl cs.feature=3
  5. Şunun için parolayı doldurun: sudo ve Enter tuşuna basın.
    Terminal sudo parolasını dolduruyor
  6. Confirm (Onayla) cs.feature=3.
    Terminal Kullanıcı Arayüzü
    Not: Günlük kaydı etkinleştirildikten sonra sorunu yeniden oluşturun.
Kaydetme
  1. Etkilenen uç noktada oturum açın.
  2. Apple menüsünde Git öğesine tıklayın ve İzlenceler öğesini seçin.
    Utilities (İzlenceler)
  3. Terminal'e çift tıklayın.
    Terminal
  4. Terminal'de aşağıdaki komutu yazın ve Enter tuşuna basın.
    sudo /Library/CS/falconctl diagnose
  5. Şunun için parolayı doldurun: sudotıklatın ve Enter tuşuna basın.
    Sudo parolasını giren terminal
  6. Birkaç dakika sonra, falconctl_diagnose.tgz Şurada oluşturulacaktır: /private/tmp.
Devre Dışı Bırakma
  1. Etkilenen uç noktada oturum açın.
  2. Apple menüsünde Git öğesine tıklayın ve İzlenceler öğesini seçin.
    Utilities (İzlenceler)
  3. Terminal'e çift tıklayın.
    Terminal
  4. Terminal'de aşağıdaki komutu yazın ve Enter tuşuna basın.
    sudo sysctl cs.feature=0
  5. Şunun için parolayı doldurun: sudotıklatın ve Enter tuşuna basın.
    Sudo parolasını giren terminal
  6. Confirm (Onayla) cs.feature=0.
    Terminal Kullanıcı Arayüzü

Linux

  1. Etkilenen uç noktada oturum açın.
  2. Linux Terminali açın.
    Terminal
    Not: Kullanıcı arabirimi (UI) düzeni Linux dağıtımları arasında farklılık gösterebilir.
  3. Terminal'de aşağıdaki komutu yazın ve Enter tuşuna basın.
    su root
  4. Şunun için parolayı doldurun: sudotıklatın ve Enter tuşuna basın.
    Terminal sudo parolasını dolduruyor
  5. Aşağıdaki komutu yazın ve Enter tuşuna basın.
    sudo mkdir /tmp/CrowdStrike
    Terminal oluşturma dizini
    Not: Örnek /tmp/CrowdStrike dizini ortamınızda değiştirilebilir.
  6. Aşağıdaki komutu yazın ve Enter tuşuna basın.
    sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt
  7. Aşağıdaki komutu yazın ve Enter tuşuna basın.
    sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt
  8. Aşağıdaki komutu yazın ve Enter tuşuna basın.
    sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt
  9. Aşağıdaki komutu yazın ve Enter tuşuna basın.
    sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
    Terminal Kullanıcı Arayüzü
    Not: Linux dağıtımları listelenen dizinlerin tümüne sahip olmayabilir.
  10. İçindeki tüm çıktı dosyalarını yakalayın /tmp/CrowdStrike (Adım 5) SSH kullanarak.
    Terminal yakalama çıktısı
    Not:
    • SSH, Linux dağıtımlarında varsayılan olarak devre dışı bırakılmıştır.
    • SSH etkinleştirildiğinde, Linux uç noktasına bağlanmak için üçüncü parti yazılımı (ör. PuTTY) kullanılabilir.

추가 정보

  

비디오

  

해당 제품

CrowdStrike
문서 속성
문서 번호: 000178209
문서 유형: How To
마지막 수정 시간: 24 7월 2026
버전:  19
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.