如何收集CrowdStrike Falcon Sensor日志

요약: 了解如何收集 CrowdStrike Falcon Sensor 日志以进行故障处理。分步指南适用于 Windows、Mac 和 Linux。

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

지침

本文讨论收集 CrowdStrike Falcon Sensor 日志的方法。


受影响的产品:

  • CrowdStrike Falcon Sensor

受影响的操作系统:

  • Windows
  • Mac
  • Linux

强烈建议在对 CrowdStrike Falcon Sensor 进行故障处理或联系戴尔支持之前收集日志。

单击 WindowsMacLinux 了解相关日志记录信息。

Windows

通过手动收集以下方面的日志,可以在 Windows 上对 CrowdStrike Falcon Sensor 进行故障处理:

  • MSI 日志:用于对安装问题进行故障处理。
  • 产品 日志:用于对激活、通信和行为问题进行故障处理。

单击相应的日志记录类型以了解更多信息。

MSI

  1. 登录到受影响的端点。
  2. 右键单击Windows开始菜单,然后选择Run(运行)。
    运行
  3. “运行” 用户界面 (UI) 中,键入以下任一内容:
    • 如果由用户安装:键入以下命令,然后单击 确定
      %LOCALAPPDATA%\Temp
    • 如果通过自动更新安装:键入以下命令,然后单击 确定
      %SYSTEMROOT%\Temp
    “运行”UI
  4. 收集:
    • CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.log
    • CrowdStrike Window Sensor_<TIMESTAMP>.log
    图中展示了示例日志文件。
    注:
    • <TIMESTAMP> = 安装日期和时间
    • <BIT> = 表示 Agent32 或 Agent64

产品

Dell Technologies 建议 启用 详细模式,然后在 捕获 产品日志之前重现问题。问题解决后,Dell Technologies 建议 禁用 详细模式。单击相应的过程以了解更多信息。

启用
警告:
  • Dell Technologies 建议仅在对问题进行故障处理时启用详细模式。
  • Dell Technologies 建议在解决问题后禁用详细模式。
  • 在启用详细模式时,端点可能会遇到性能下降的问题。
  1. 登录到受影响的端点。
  2. 右键单击Windows开始菜单,然后选择Run(运行)。
  3. “运行” 用户界面 (UI) 中,键入以下命令,然后按 CTRL+SHIFT+ENTER 键,以管理员身份运行注册表编辑器。
    regedit
    “运行”UI
  4. 如果启用了用户帐户控制 (UAC),则单击 Yes。否则,请转至步骤 5。
    用户帐户控制提示
  5. 转至 [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default]
    注册表
  6. 双击 AFLAGS
    注册表中的 AFLAGS
  7. Delete键,键入 03,然后单击 确定
    “编辑二进制值”屏幕
  8. 单击文件,然后选择退出
    退出注册表编辑器
    注意: 启用日志记录后,重现问题。
捕获
  1. 登录到受影响的端点。
  2. 右键单击Windows开始菜单,然后选择Run(运行)。
    运行 
  3. “运行” 用户界面 (UI) 中,键入以下命令,然后单击 确定
    eventvwr

    “运行”UI
  4. 事件查看器中,展开 Windows 日志, 然后单击 系统
    Windows 日志和系统
  5. 右键单击 系统 日志,然后选择 筛选当前日志
    过滤当前日志
  6. Source 设置为 CSAgent
    将事件源设置为 CSAgent
  7. 右键单击 系统 日志,然后选择Save Filtered Log File As
    将筛选的日志文件另存为
  8. 文件名 更改为 CrowdStrike_<WORKSTATIONNAME>.evtx 然后单击 Save
    更改文件名并保存
    注意: Dell Technologies 建议指定 <WORKSTATIONNAME> 如果问题发生在多个端点上。
禁用
  1. 登录到受影响的端点。
  2. 右键单击Windows开始菜单,然后选择Run(运行)。
    运行
  3. “运行” 用户界面 (UI) 中,键入以下命令,然后按 CTRL+SHIFT+ENTER 键,以管理员身份运行注册表编辑器。
     regedit
    “运行”UI
  4. 如果启用了用户帐户控制 (UAC),则单击 Yes。否则,请转到步骤 5。
    用户帐户控制提示
  5. 转至 [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default]
    注册表
  6. Delete,键入 0,然后单击 确定
    编辑二进制值
  7. 单击文件,然后选择退出
    退出注册表

Mac

可以通过收集以下内容在 Mac 上对 CrowdStrike Falcon Sensor 进行故障处理:

  • 安装 日志:用于对安装问题进行故障处理。
  • 产品 日志:用于对激活、通信和行为问题进行故障处理。

单击相应的日志类型以了解更多信息。

安装

CrowdStrike Falcon Sensor使用本机install.log来记录安装信息。

  1. 从 Apple 菜单中,单击 Go ,然后选择 Go to Folder
    转至文件夹
  2. 键入以下命令,然后单击 Go
    /var/log

    转到文件夹 UI
  3. Copy Install.log 转移到随时可用的位置以进行进一步调查。
    install.log
    注意: Dell Technologies 建议搜索“CrowdStrike”,以确保信息与 CrowdStrike 相关。

产品

Dell Technologies 建议 启用 详细模式,然后在 捕获 产品日志之前重现问题。问题解决后,Dell Technologies 建议 禁用 详细模式。单击相应的过程以了解更多信息。

启用
警告:
  • Dell Technologies 建议仅在对问题进行故障处理时启用详细模式。
  • Dell Technologies 建议在解决问题后禁用详细模式。
  • 在启用详细模式时,端点可能会遇到性能下降的问题。
  1. 登录到受影响的端点。
  2. 在Apple菜单中,单击Go(转至),然后选择Utilities(实用程序)。
    实用程序
  3. 双击 Terminal
    Terminal
  4. 终端中,键入以下命令,然后按 Enter 键。
    sudo sysctl cs.feature=3
  5. 填充密码 sudo 然后按 Enter。
    终端填充 sudo 密码
  6. 确认 cs.feature=3
    终端 UI
    注意: 启用日志记录后,重现问题。
捕获
  1. 登录到受影响的端点。
  2. 在Apple菜单中,单击Go(转至),然后选择Utilities(实用程序)。
    实用程序
  3. 双击 Terminal
    Terminal
  4. 终端中,键入以下命令,然后按 Enter 键。
    sudo /Library/CS/falconctl diagnose
  5. 填充密码 sudo,然后按 Enter 键。
    终端填充 sudo 密码
  6. 几分钟后, falconctl_diagnose.tgz 将在 /private/tmp
禁用
  1. 登录到受影响的端点。
  2. 在Apple菜单中,单击Go(转至),然后选择Utilities(实用程序)。
    实用程序
  3. 双击 Terminal
    Terminal
  4. 终端中,键入以下命令,然后按 Enter 键。
    sudo sysctl cs.feature=0
  5. 填充密码 sudo,然后按 Enter 键。
    终端填充 sudo 密码
  6. 确认 cs.feature=0
    终端 UI

Linux

  1. 登录到受影响的端点。
  2. 打开 Linux 终端
    Terminal
    注意: 用户界面 (UI) 布局可能会因 Linux 发行版而异。
  3. 终端中,键入以下命令,然后按 Enter 键。
    su root
  4. 填充密码 sudo,然后按 Enter 键。
    终端填充 sudo 密码
  5. 键入以下命令,然后按 Enter 键。
    sudo mkdir /tmp/CrowdStrike
    终端制作目录
    注意: 示例 /tmp/CrowdStrike 可以在您的环境中修改目录。
  6. 键入以下命令,然后按 Enter 键。
    sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt
  7. 键入以下命令,然后按 Enter 键。
    sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt
  8. 键入以下命令,然后按 Enter 键。
    sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt
  9. 键入以下命令,然后按 Enter 键。
    sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
    终端 UI
    注意: Linux 发行版可能没有所有列出的目录。
  10. 捕获内的所有输出文件 /tmp/CrowdStrike (步骤 5)使用 SSH。
    终端捕获输出
    注:
    • 默认情况下,在Linux分发版上禁用SSH。
    • 一旦启用 SSH,可使用第三方软件(例如,PuTTY)连接到 Linux 端点。

추가 정보

  

비디오

  

해당 제품

CrowdStrike
문서 속성
문서 번호: 000178209
문서 유형: How To
마지막 수정 시간: 24 7월 2026
버전:  19
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.