CrowdStrike Falcon Sensorのログの収集方法

요약: トラブルシューティングのためにCrowdStrike Falcon Sensorのログを収集する方法について説明します。ステップバイステップ ガイドは、Windows、Mac、およびLinuxで利用できます。

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

지침

この記事では、CrowdStrike Falcon Sensorのログを収集する方法について説明します。


対象製品:

  • CrowdStrike Falcon Sensor

対象オペレーティング システム:

  • Windows
  • Mac
  • Linux

CrowdStrike Falcon Sensorのトラブルシューティングを行う前、またはDellサポートに問い合わせる前に、ログを収集することを強くお勧めします。

関連するログ情報については、[ Windows]、[ Mac]、または [Linux ]をクリックします。

Windows

CrowdStrike Falcon Sensorは、次のログを手動で収集することにより、Windowsでトラブルシューティングできます。

  • MSI ログ:インストールの問題をトラブルシューティングするために使用します。
  • 製品 ログ:ライセンス認証、通信、動作の問題をトラブルシューティングするために使用されます。

詳細については、該当するログ タイプをクリックしてください。

MSI

  1. 対象のエンドポイントにログインします。
  2. Windowsの「スタート」メニューを右クリックして、「ファイル名を指定して実行」を選択します。
    実行
  3. [ファイル名を指定して実行]ユーザー インターフェイス(UI)で、次のいずれかを入力します。
    • ユーザーがインストールした場合:次のコマンドを入力し、[ OK]をクリックします。
      %LOCALAPPDATA%\Temp
    • 自動アップデートでインストールされた場合:次のコマンドを入力し、[ OK]をクリックします。
      %SYSTEMROOT%\Temp
    [ファイル名を指定して実行]UI
  4. 次のものを収集します。
    • CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.log
    • CrowdStrike Window Sensor_<TIMESTAMP>.log
    画像は、ログ ファイルの例を示しています。
    注:
    • <TIMESTAMP> = インストールの日付と時刻
    • <BIT> = Agent32またはAgent64のいずれかを表します。

製品

製品ログを収集する前に、冗長性を有効にしてから問題を再現することをお勧めします。問題が解決したら、冗長性 を無効にする ことをお勧めします。詳細については、適切なプロセスをクリックしてください。

警告:
  • デル・テクノロジーズでは、問題のトラブルシューティング時にのみ冗長性を有効にすることをお勧めします。
  • デル・テクノロジーズでは、問題の解決後は冗長性を無効にすることをお勧めします。
  • 冗長性が有効になっていると、エンドポイントでパフォーマンスが低下する場合があります。
  1. 対象のエンドポイントにログインします。
  2. Windowsの「スタート」メニューを右クリックして、「ファイル名を指定して実行」を選択します。
  3. [ファイル名を指定して実行]ユーザー インターフェイス(UI)で、次のコマンドを入力し、CTRL+SHIFT+ENTERを押して、レジストリー エディターを管理者権限で実行します。
    regedit
    [ファイル名を指定して実行]UI
  4. ユーザー アカウント制御(UAC)が有効になっている場合は、[Yes]をクリックします。それ以外の場合は、手順5に進みます。
    [ユーザー アカウント制御]プロンプト
  5. 参照: [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default]
    レジストリー
  6. ダブル クリック AFLAGS
    レジストリー内のAFLAGS
  7. Delete キーを押して「03」と入力し、[OK] をクリックします。
    [Edit Binary Value]画面
  8. ファイル]メニューの[終了]をクリックします。
    レジストリー エディターの終了
    メモ: ログが有効になったら、問題を再現します。
キャプチャ
  1. 対象のエンドポイントにログインします。
  2. Windowsの「スタート」メニューを右クリックして、「ファイル名を指定して実行」を選択します。
    実行 
  3. [ファイル名を指定して実行]ユーザー インターフェイス(UI)で、次のコマンドを入力し、[OK]をクリックします。
    eventvwr

    [ファイル名を指定して実行]UI
  4. イベント ビューアーで、[Windowsログ]を展開し、[システム]をクリックします。
    Windowsログとシステム
  5. [システム ログ]を右クリックし、[現在のログのフィルター]を選択します。
    現在のログのフィルタリング
  6. ソース]を[CSAgent]に設定します。
    イベント ソースをCSAgentに設定する
  7. システム ログを右クリックし、[フィルターされたログ ファイルに名前を付けて保存]を選択します。
    フィルター処理されたログ ファイルに名前を付けて保存
  8. ファイル名CrowdStrike_<WORKSTATIONNAME>.evtx をクリックし 、「保存」をクリックします。
    ファイル名の変更と保存
    メモ: デル・テクノロジーズでは、指定することを推奨しています <WORKSTATIONNAME> 問題が複数のエンドポイントで発生している場合。
無効化
  1. 対象のエンドポイントにログインします。
  2. Windowsの「スタート」メニューを右クリックして、「ファイル名を指定して実行」を選択します。
    実行
  3. [ファイル名を指定して実行]ユーザー インターフェイス(UI)で、次のコマンドを入力し、CTRL+SHIFT+ENTERを押して、レジストリー エディターを管理者権限で実行します。
     regedit
    [ファイル名を指定して実行]UI
  4. ユーザー アカウント制御(UAC)が有効になっている場合は、[Yes]をクリックします。それ以外の場合は、手順5に進みます。
    [ユーザー アカウント制御]プロンプト
  5. 参照: [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default]
    レジストリー
  6. Deleteを押して「0」と入力し、[OK]をクリックします。
    バイナリ値の編集
  7. ファイル]メニューの[終了]をクリックします。
    レジストリの終了

Mac

Mac上のCrowdStrike Falcon Sensorは、次の情報を収集してトラブルシューティングできます。

  • インストール ログ:インストールの問題をトラブルシューティングするために使用されます。
  • 製品 ログ:ライセンス認証、通信、動作の問題をトラブルシューティングするために使用されます。

詳細については、該当するログ タイプをクリックしてください。

取り付け

CrowdStrike Falcon Sensorは、ネイティブのinstall.logを使用してインストール情報を文書化します。

  1. アップルメニューの 「移動 」をクリックし、「 フォルダへ移動」を選択します。
    [Go to Folder]
  2. 次のコマンドを入力し、[ Go]をクリックします。
    /var/log

    フォルダーUIに移動
  3. コピー Install.log さらなる調査のためにすぐに利用できる場所に。
    install.log
    メモ: デル・テクノロジーズでは、「CrowdStrike」を検索して、情報がCrowdStrikeに関連していることを確認することをお勧めします。

製品

製品ログを収集する前に、冗長性を有効にしてから問題を再現することをお勧めします。問題が解決したら、冗長性 を無効にする ことをお勧めします。詳細については、適切なプロセスをクリックしてください。

警告:
  • デル・テクノロジーズでは、問題のトラブルシューティング時にのみ冗長性を有効にすることをお勧めします。
  • デル・テクノロジーズでは、問題の解決後は冗長性を無効にすることをお勧めします。
  • 冗長性が有効になっていると、エンドポイントでパフォーマンスが低下する場合があります。
  1. 対象のエンドポイントにログインします。
  2. アップル メニューの[移動]をクリックし、[ユーティリティ]を選択します。
    ユーティリティー
  3. ターミナル]をダブルクリックします。
    端末
  4. ターミナルで、次のコマンドを入力し、Enterを押します。
    sudo sysctl cs.feature=3
  5. 次のパスワードを入力します: sudo と入力して、Enterを押します。
    ターミナルでsudoパスワードを入力します
  6. 確認 cs.feature=3
    ターミナルUI
    メモ: ログが有効になったら、問題を再現します。
キャプチャ
  1. 対象のエンドポイントにログインします。
  2. アップル メニューの[移動]をクリックし、[ユーティリティ]を選択します。
    ユーティリティー
  3. ターミナル]をダブルクリックします。
    端末
  4. ターミナルで、次のコマンドを入力し、Enterを押します。
    sudo /Library/CS/falconctl diagnose
  5. 次のパスワードを入力します: sudoをクリックし、Enter キーを押します。
    sudoパスワードを入力するターミナル
  6. 数分後、 falconctl_diagnose.tgz で生成されます /private/tmp
無効化
  1. 対象のエンドポイントにログインします。
  2. アップル メニューの[移動]をクリックし、[ユーティリティ]を選択します。
    ユーティリティー
  3. ターミナル]をダブルクリックします。
    端末
  4. ターミナルで、次のコマンドを入力し、Enterを押します。
    sudo sysctl cs.feature=0
  5. 次のパスワードを入力します: sudoをクリックし、Enter キーを押します。
    sudoパスワードを入力するターミナル
  6. 確認 cs.feature=0
    ターミナルUI

Linux

  1. 対象のエンドポイントにログインします。
  2. Linuxのターミナルを開きます。
    端末
    メモ: ユーザー インターフェイス(UI)レイアウトは、Linuxディストリビューションによって異なる場合があります。
  3. ターミナルで、次のコマンドを入力し、Enterを押します。
    su root
  4. 次のパスワードを入力します: sudoをクリックし、Enter キーを押します。
    ターミナルでsudoパスワードを入力します
  5. 次のコマンドを入力し、Enterを押します。
    sudo mkdir /tmp/CrowdStrike
    ターミナル作成ディレクトリー
    メモ:/tmp/CrowdStrike ディレクトリは、環境内で変更できます。
  6. 次のコマンドを入力し、Enterを押します。
    sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt
  7. 次のコマンドを入力し、Enterを押します。
    sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt
  8. 次のコマンドを入力し、Enterを押します。
    sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt
  9. 次のコマンドを入力し、Enterを押します。
    sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
    ターミナルUI
    メモ: Linuxディストリビューションによっては、リストされているすべてのディレクトリーが含まれていない場合があります。
  10. 内のすべての出力ファイルをキャプチャします /tmp/CrowdStrike (ステップ5)をSSHで使用します。
    ターミナルのキャプチャ出力
    注:
    • デフォルトでSSHは、Linuxディストリビューション上で無効になっています。
    • SSHが有効になると、サード パーティー製ソフトウェア(PuTTYなど)を使用して、Linuxエンドポイントへの接続ができます。

추가 정보

  

비디오

  

해당 제품

CrowdStrike
문서 속성
문서 번호: 000178209
문서 유형: How To
마지막 수정 시간: 24 7월 2026
버전:  19
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.