Slik samler du inn CrowdStrike Falcon Sensor-logger

요약: Finn ut hvordan du samler inn CrowdStrike Falcon Sensor-logger for feilsøking. Trinnvise veiledninger er tilgjengelige for Windows, Mac og Linux.

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

지침

Denne artikkelen drøfter metodene for å samle inn logger for CrowdStrike Falcon Sensor.


Berørte produkter:

  • CrowdStrike Falcon Sensor

Berørte operativsystemer:

  • Windows
  • Mac
  • Linux

Det anbefales på det sterkeste å samle inn logger før du feilsøker CrowdStrike Falcon Sensor eller kontakter Dells kundestøtte.

Klikk på Windows, Mac eller Linux for relevant loggingsinformasjon.

Windows

CrowdStrike Falcon Sensor kan feilsøkes på Windows ved å samle logger manuelt for:

  • MSI-logger : Brukes til å feilsøke installasjonsproblemer.
  • Produktlogger : Brukes til å feilsøke problemer med aktivering, kommunikasjon og atferd.

Klikk på den aktuelle loggtypen for å få mer informasjon.

MSI

  1. Logg inn på det berørte endepunktet.
  2. Høyreklikk på Windows-startmenyen, og velg Kjør.
    Kjør
  3. I Run user interface (UI) skriver du inn enten:
    • Hvis installert av brukeren: Skriv inn følgende kommando, og klikk deretter OK.
      %LOCALAPPDATA%\Temp
    • Hvis Installert av automatisk oppdatering: Skriv inn følgende kommando, og klikk deretter OK.
      %SYSTEMROOT%\Temp
    Kjør-brukergrensesnittet
  4. Samle:
    • CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.log
    • CrowdStrike Window Sensor_<TIMESTAMP>.log
    Bildet viser eksempelloggfiler.
    Merk:
    • <TIMESTAMP> = Dato og klokkeslett for installasjonen
    • <BIT> = Representerer enten Agent32 eller Agent64

Produkt

Dell Technologies anbefaler å aktivere detaljrikdom og deretter reprodusere problemet før innhenting av produktlogger. Når problemet er løst, anbefaler Dell Technologies å deaktivere utførlighet. Klikk på den aktuelle prosessen for å få mer informasjon.

Aktivere
Advarsel:
  • Dell Technologies anbefaler at du bare aktiverer utførlighet når du feilsøker et problem.
  • Dell Technologies anbefaler at du deaktiverer utførlighet etter at problemet er løst.
  • Endepunktenes ytelse kan være svakere når høyt detaljnivå er aktivert.
  1. Logg inn på det berørte endepunktet.
  2. Høyreklikk på Windows-startmenyen, og velg Kjør.
  3. Skriv inn følgende kommando i Run user interface (UI), og trykk deretter CTRL+SKIFT+ENTER for å kjøre Registerredigering som administrator.
    regedit
    Kjør-brukergrensesnittet
  4. Hvis Brukerkontokontroll (UAC) er aktivert, klikker du på Ja. Hvis ikke, går du til trinn 5.
    Ledetekst for brukerkontokontroll
  5. Gå til [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Registret
  6. Dobbeltklikk AFLAGS.
    AFLAGS i registret
  7. Trykk DEL, skriv inn 03, og klikk deretter OK.
    Skjermbildet Rediger binær verdi
  8. Klikk på Fil og deretter på Avslutt.
    Avslutter Registerredigering
    Merk: Når logging er aktivert, gjenskaper du problemet.
Registrere
  1. Logg inn på det berørte endepunktet.
  2. Høyreklikk på Windows-startmenyen, og velg Kjør.
    Kjør 
  3. Skriv inn følgende kommando i Run user interface (UI), og klikk deretter OK.
    eventvwr

    Kjør-brukergrensesnittet
  4. Utvid Windows-logger i hendelseslisten, og klikk deretter System.
    Windows-logger og system
  5. Høyreklikk systemloggen , og velg deretter Filtrer gjeldende logg.
    Filtrer gjeldende logg
  6. Sett kilden til CSAgent.
    Angi hendelseskilde til CSAgent
  7. Høyreklikk systemloggen , og velg deretter Lagre filtrert loggfil som.
    Lagre filtrert loggfil som
  8. Endre filnavnet til CrowdStrike_<WORKSTATIONNAME>.evtx , og klikk deretter Lagre.
    Endre filnavn og lagre
    Merk: Dell Technologies anbefaler at du spesifiserer <WORKSTATIONNAME> i tilfelle problemet oppstår på flere endepunkter.
Deaktivere
  1. Logg inn på det berørte endepunktet.
  2. Høyreklikk på Windows-startmenyen, og velg Kjør.
    Kjør
  3. Skriv inn følgende kommando i Run user interface (UI), og trykk deretter CTRL+SKIFT+ENTER for å kjøre Registerredigering som administrator.
     regedit
    Kjør-brukergrensesnittet
  4. Hvis Brukerkontokontroll (UAC) er aktivert, klikker du på Ja. Hvis ikke, går du til trinn 5.
    Ledetekst for brukerkontokontroll
  5. Gå til [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Registret
  6. Trykk Delete, skriv inn 0, og klikk deretter OK.
    Rediger binær verdi
  7. Klikk på Fil og deretter på Avslutt.
    Avslutte registeret

Mac

CrowdStrike Falcon Sensor kan feilsøkes på Mac ved å samle inn:

  • Installasjonslogger : Brukes til å feilsøke installasjonsproblemer.
  • Produktlogger : Brukes til å feilsøke problemer med aktivering, kommunikasjon og atferd.

Klikk på den aktuelle loggtypen hvis du vil ha mer informasjon.

Sett inn

CrowdStrike Falcon Sensor bruker den innebygde install.log til å dokumentere installasjonsinformasjon.

  1. Fra Apple-menyen klikker du på Gå og velger deretter Gå til mappe.
    Gå til mappe
  2. Skriv inn følgende kommando, og klikk deretter til.
    /var/log

    Gå til mappegrensesnittet
  3. Kopier Install.log til et lett tilgjengelig sted for videre undersøkelser.
    install.log
    Merk: Dell Technologies anbefaler at du søker etter "CrowdStrike" for å sikre at informasjonen er relevant for CrowdStrike.

Produkt

Dell Technologies anbefaler å aktivere detaljrikdom og deretter reprodusere problemet før innhenting av produktlogger. Når problemet er løst, anbefaler Dell Technologies å deaktivere utførlighet. Klikk på den aktuelle prosessen for å få mer informasjon.

Aktivere
Advarsel:
  • Dell Technologies anbefaler at du bare aktiverer utførlighet når du feilsøker et problem.
  • Dell Technologies anbefaler at du deaktiverer utførlighet etter at problemet er løst.
  • Endepunktenes ytelse kan være svakere når høyt detaljnivå er aktivert.
  1. Logg inn på det berørte endepunktet.
  2. I Apple-menyen klikker du på Go (Gå) og velger Utilities (Verktøy).
    Verktøy
  3. Dobbeltklikk på Terminal.
    Terminal
  4. Skriv inn følgende kommando i Terminal, og trykk deretter på Enter.
    sudo sysctl cs.feature=3
  5. Fyll ut passordet for sudo , og trykk deretter Enter.
    Terminal som fyller ut sudo-passord
  6. Bekrefte cs.feature=3.
    Terminalgrensesnitt
    Merk: Når logging er aktivert, gjenskaper du problemet.
Registrere
  1. Logg inn på det berørte endepunktet.
  2. I Apple-menyen klikker du på Go (Gå) og velger Utilities (Verktøy).
    Verktøy
  3. Dobbeltklikk på Terminal.
    Terminal
  4. Skriv inn følgende kommando i Terminal, og trykk deretter på Enter.
    sudo /Library/CS/falconctl diagnose
  5. Fyll ut passordet for sudo, og trykk deretter ENTER.
    Terminal som fyller ut sudo-passordet
  6. Etter flere minutter, falconctl_diagnose.tgz vil bli generert i /private/tmp.
Deaktivere
  1. Logg inn på det berørte endepunktet.
  2. I Apple-menyen klikker du på Go (Gå) og velger Utilities (Verktøy).
    Verktøy
  3. Dobbeltklikk på Terminal.
    Terminal
  4. Skriv inn følgende kommando i Terminal, og trykk deretter på Enter.
    sudo sysctl cs.feature=0
  5. Fyll ut passordet for sudo, og trykk deretter ENTER.
    Terminal som fyller ut sudo-passordet
  6. Bekrefte cs.feature=0.
    Terminalgrensesnitt

Linux

  1. Logg inn på det berørte endepunktet.
  2. Åpne Terminal i Linux.
    Terminal
    Merk: Oppsettet for brukergrensesnittet (UI) kan variere mellom Linux-distribusjoner.
  3. Skriv inn følgende kommando i Terminal, og trykk deretter på Enter.
    su root
  4. Fyll ut passordet for sudo, og trykk deretter ENTER.
    Terminal som fyller ut sudo-passord
  5. Skriv inn følgende kommando, og trykk deretter Enter.
    sudo mkdir /tmp/CrowdStrike
    Terminal lage katalog
    Merk: Eksemplet /tmp/CrowdStrike Katalogen kan endres i miljøet ditt.
  6. Skriv inn følgende kommando, og trykk deretter Enter.
    sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt
  7. Skriv inn følgende kommando, og trykk deretter Enter.
    sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt
  8. Skriv inn følgende kommando, og trykk deretter Enter.
    sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt
  9. Skriv inn følgende kommando, og trykk deretter Enter.
    sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
    Terminalgrensesnitt
    Merk: Linux-distribusjoner har kanskje ikke alle oppførte kataloger.
  10. Ta opp alle utdatafiler innen /tmp/CrowdStrike (Trinn 5) ved hjelp av SSH.
    Terminal fanger utdata
    Merk:
    • Som standard er SSH deaktivert på Linux-distribusjoner.
    • Når SSH er aktivert, kan tredjepartsprogramvare (for eksempel PuTTY) brukes til å koble til Linux-endepunktet.

추가 정보

  

비디오

  

해당 제품

CrowdStrike
문서 속성
문서 번호: 000178209
문서 유형: How To
마지막 수정 시간: 24 7월 2026
버전:  19
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.