Як збирати журнали сенсорів CrowdStrike Falcon

요약: Дізнайтеся, як збирати журнали сенсорів CrowdStrike Falcon для усунення несправностей. Доступні покрокові інструкції для Windows, Mac та Linux.

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

지침

У цій статті розглядаються методи збору журналів для датчика CrowdStrike Falcon.


Уражені продукти:

  • Сенсор Falcon CrowdStrike

Уражені операційні системи:

  • Windows
  • Mac
  • Linux

Рекомендується збирати журнали перед тим, як усунути несправність CrowdStrike Falcon Sensor або звернутися до підтримки Dell.

Натисніть Windows, Mac або Linux для відповідної інформації для журналування.

Windows

CrowdStrike Falcon Sensor можна вирішити на Windows, вручну збираючи журнали для:

  • Журнали MSI : використовували для усунення проблем з установкою.
  • Журнали продукту : використовуються для усунення проблем з активацією, комунікацією та поведінкою.

Натисніть відповідний тип журналу для отримання додаткової інформації.

MSI

  1. Увійдіть у відповідну кінцеву точку.
  2. Клацніть правою кнопкою миші по меню «Пуск» Windows, а потім виберіть «Запустити».
    Біжи
  3. У інтерфейсі користувача Run (UI) введіть одне:
    • Якщо користувач встановив: введіть наступну команду, а потім натисніть OK.
      %LOCALAPPDATA%\Temp
    • Якщо встановлено автоматичним оновленням: введіть наступну команду, а потім натисніть OK.
      %SYSTEMROOT%\Temp
    Інтерфейс запуску
  4. Collect:
    • CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.log
    • CrowdStrike Window Sensor_<TIMESTAMP>.log
    Зображення показує приклади файлів журналу.
    Примітка.
    • <TIMESTAMP> = Дата та час встановлення
    • <BIT> = Представляє або Agent32, або Agent64

Продукт

Dell Technologies рекомендує увімкнути багатослівність, а потім відтворити проблему перед захопленням журналів продукту. Після вирішення проблеми Dell Technologies рекомендує вимкнути багатослівність. Натисніть на відповідний процес для отримання додаткової інформації.

Введення в експлуатацію
Увага:
  • Dell Technologies рекомендує вмикати багатослівність лише при діагностиці проблеми.
  • Dell Technologies рекомендує вимкнути багатослівність після вирішення проблеми.
  • Кінцеві точки можуть зазнавати погіршення продуктивності, якщо увімкнено багатослівність.
  1. Увійдіть у відповідну кінцеву точку.
  2. Клацніть правою кнопкою миші по меню «Пуск» Windows, а потім виберіть «Запустити».
  3. У інтерфейсі користувача Run введіть наступну команду, а потім натисніть CTRL+SHIFT+ENTER, щоб запустити редактор реєстру як адміністратор.
    regedit
    Інтерфейс запуску
  4. Якщо контроль облікового запису користувача (UAC) увімкнений, натисніть «Так». Інакше переходьте до Кроку 5.
    Запит контролю облікового запису користувача
  5. Перейдіть на [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Реєстр
  6. Подвійний клік AFLAGS.
    AFLAGS у реєстрі
  7. Натисніть Видалити, введіть 03, а потім OK.
    Редагувати екран бінарного значення
  8. Натисніть «Файл», а потім виберіть «Вийти».
    Вихід з редактора реєстру
    Примітка: Після увімкнення логування повторіть проблему.
Зйомка
  1. Увійдіть у відповідну кінцеву точку.
  2. Клацніть правою кнопкою миші по меню «Пуск» Windows, а потім виберіть «Запустити».
    Біжи 
  3. У інтерфейсі користувача Run (UI) введіть наступну команду, а потім натисніть OK.
    eventvwr

    Інтерфейс запуску
  4. У перегляді подій розгорніть журнали Windows і натисніть System.
    Логи Windows та система
  5. Клацніть правою кнопкою миші по журналу системи , а потім виберіть Фільтрувати журнал поточного потоку.
    Журнал струму фільтра
  6. Встановіть вихідний код на CSAgent.
    Встановлення вихідного коду події на CSAgent
  7. Клацніть правою кнопкою миші по системному журналу, а потім виберіть Зберегти фільтрований файл журналу як (Save Filtered Log File As).
    Зберегти відфільтрований файл журналу як
  8. Змініть назву файлу на CrowdStrike_<WORKSTATIONNAME>.evtx а потім натисніть Зберегти.
    Зміна імені файлу та збереження
    Примітка: Dell Technologies рекомендує вказати <WORKSTATIONNAME> Якщо проблема виникає на кількох кінцевих точках.
Вимкнути
  1. Увійдіть у відповідну кінцеву точку.
  2. Клацніть правою кнопкою миші по меню «Пуск» Windows, а потім виберіть «Запустити».
    Біжи
  3. У інтерфейсі користувача Run введіть наступну команду, а потім натисніть CTRL+SHIFT+ENTER, щоб запустити редактор реєстру як адміністратор.
     regedit
    Інтерфейс запуску
  4. Якщо контроль облікового запису користувача (UAC) увімкнений, натисніть «Так». В іншому випадку переходьте до кроку 5.
    Запит контролю облікового запису користувача
  5. Перейдіть на [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Реєстр
  6. Натисніть Видалити, введіть 0, а потім OK.
    Редагувати бінарне значення
  7. Натисніть «Файл», а потім виберіть «Вийти».
    Вихід з реєстру

Mac

CrowdStrike Falcon Sensor можна вирішити на Mac, зібравши такі пристрої:

Натисніть на відповідний тип журналу для отримання додаткової інформації.

Встановлення

CrowdStrike Falcon Sensor використовує нативний install.log для документування інформації про встановлення.

  1. З меню Apple натисніть «Піти », а потім виберіть «Перейти до папки».
    Перейти до папки
  2. Введіть наступну команду, а потім натисніть «Запустити».
    /var/log

    Перейдіть у Folder UI
  3. Копіювати Install.log до доступного місця для подальшого розслідування.
    install.log
    Примітка: Dell Technologies рекомендує шукати "CrowdStrike", щоб переконатися, що інформація релевантна для CrowdStrike.

Продукт

Dell Technologies рекомендує увімкнути багатослівність, а потім відтворити проблему перед захопленням журналів продукту. Після вирішення проблеми Dell Technologies рекомендує вимкнути багатослівність. Натисніть на відповідний процес для отримання додаткової інформації.

Введення в експлуатацію
Увага:
  • Dell Technologies рекомендує вмикати багатослівність лише при діагностиці проблеми.
  • Dell Technologies рекомендує вимкнути багатослівність після вирішення проблеми.
  • Кінцеві точки можуть зазнавати погіршення продуктивності, якщо увімкнено багатослівність.
  1. Увійдіть у відповідну кінцеву точку.
  2. У меню Apple натисніть Go і виберіть Utilities.
    Комунальні послуги
  3. Подвійний клік на терміналі.
    Термінал
  4. У Терміналі введіть наступну команду, а потім натисніть Enter.
    sudo sysctl cs.feature=3
  5. Заповніть пароль для sudo а потім натисніть Enter.
    Термінал, що заповнює пароль sudo
  6. Підтвердити cs.feature=3.
    Інтерфейс терміналу
    Примітка: Після увімкнення логування повторіть проблему.
Зйомка
  1. Увійдіть у відповідну кінцеву точку.
  2. У меню Apple натисніть Go і виберіть Utilities.
    Комунальні послуги
  3. Подвійний клік на терміналі.
    Термінал
  4. У Терміналі введіть наступну команду, а потім натисніть Enter.
    sudo /Library/CS/falconctl diagnose
  5. Заповніть пароль для sudo, а потім натисніть Enter.
    Термінал, що заповнює пароль sudo
  6. Через кілька хвилин, falconctl_diagnose.tgz буде згенеровано в /private/tmp.
Вимкнути
  1. Увійдіть у відповідну кінцеву точку.
  2. У меню Apple натисніть Go і виберіть Utilities.
    Комунальні послуги
  3. Подвійний клік на терміналі.
    Термінал
  4. У Терміналі введіть наступну команду, а потім натисніть Enter.
    sudo sysctl cs.feature=0
  5. Заповніть пароль для sudo, а потім натисніть Enter.
    Термінал, що заповнює пароль sudo
  6. Підтвердити cs.feature=0.
    Інтерфейс терміналу

Linux

  1. Увійдіть у відповідну кінцеву точку.
  2. Відкрийте термінал Linux.
    Термінал
    Примітка: Розташування інтерфейсу користувача (UI) може відрізнятися між дистрибутивами Linux.
  3. У Терміналі введіть наступну команду, а потім натисніть Enter.
    su root
  4. Заповніть пароль для sudo, а потім натисніть Enter.
    Термінал, що заповнює пароль sudo
  5. Введіть наступну команду, а потім натисніть Enter.
    sudo mkdir /tmp/CrowdStrike
    Каталог створення терміналів
    Примітка: Приклад /tmp/CrowdStrike Каталог можна змінювати у вашому оточенні.
  6. Введіть наступну команду, а потім натисніть Enter.
    sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt
  7. Введіть наступну команду, а потім натисніть Enter.
    sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt
  8. Введіть наступну команду, а потім натисніть Enter.
    sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt
  9. Введіть наступну команду, а потім натисніть Enter.
    sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
    Інтерфейс терміналу
    Примітка: Дистрибутиви Linux можуть не мати всіх перелічених каталогів.
  10. Захопити всі вихідні файли всередині /tmp/CrowdStrike (Крок 5) використання SSH.
    Вихідний вихід захоплення терміналами
    Примітка.
    • За замовчуванням SSH вимкнено на дистрибутивах Linux.
    • Після увімкнення SSH для підключення до кінцевої точки Linux можна використовувати стороннє програмне забезпечення (наприклад, PuTTY).

해당 제품

CrowdStrike
문서 속성
문서 번호: 000178209
문서 유형: How To
마지막 수정 시간: 24 7월 2026
버전:  19
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.