Jak shromažďovat protokoly aplikace CrowdStrike Falcon Sensor

요약: Zjistěte, jak shromažďovat protokoly aplikace CrowdStrike Falcon Sensor pro účely odstraňování problémů. Podrobné návody jsou k dispozici pro Windows, Mac a Linux.

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

지침

Tento článek popisuje metody shromažďování protokolů aplikace CrowdStrike Falcon Sensor.


Dotčené produkty:

  • CrowdStrike Falcon Sensor

Dotčené operační systémy:

  • Windows
  • Mac
  • Systém Linux

Důrazně doporučujeme shromáždit protokoly před odstraněním problémů s aplikací CrowdStrike Falcon Sensor nebo před kontaktováním podpory společnosti Dell.

Kliknutím na Windows, Mac nebo Linux zobrazíte příslušné informace o protokolování.

Windows

Aplikaci CrowdStrike Falcon Sensor lze odstranit v systému Windows ručním shromážděním protokolů pro:

  • Protokoly MSI: Slouží k odstraňování problémů s instalací.
  • Protokoly produktů : Slouží k odstraňování problémů s aktivací, komunikací a chováním.

Další informace získáte po kliknutí na příslušný typ protokolování.

MSI

  1. Přihlaste se k dotčenému koncovému bodu.
  2. Pravým tlačítkem klikněte na nabídku Start systému Windows a poté vyberte možnost Spustit.
    Spustit
  3. V uživatelském rozhraní (UI) Spustit zadejte jednu z následujících možností:
    • Pokud instalaci nainstaloval uživatel: Zadejte následující příkaz a klikněte na tlačítko OK.
      %LOCALAPPDATA%\Temp
    • Pokud je nainstalováno pomocí automatické aktualizace: Zadejte následující příkaz a klikněte na tlačítko OK.
      %SYSTEMROOT%\Temp
    Uživatelské rozhraní Spustit
  4. Shromáždění:
    • CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.log
    • CrowdStrike Window Sensor_<TIMESTAMP>.log
    Na obrázku jsou ukázkové soubory protokolů.
    Poznámka:
    • <TIMESTAMP> = Datum a čas instalace
    • <BIT> = Představuje buď Agent32, nebo Agent64.

Produkt

Společnost Dell Technologies doporučuje povolit podrobné informace a poté reprodukovat problém před zaznamenáním protokolů produktu. Po vyřešení problému společnost Dell Technologies doporučuje zakázat možnost podrobností. Další informace získáte po kliknutí na příslušný proces.

Povolení
Varování:
  • Společnost Dell Technologies doporučuje povolit podrobnější informace pouze při odstraňování problémů.
  • Společnost Dell Technologies doporučuje po vyřešení problému zakázat možnost podrobností.
  • Jestliže jsou podrobnosti povoleny, může na koncových bodech docházet ke snížení výkonu.
  1. Přihlaste se k dotčenému koncovému bodu.
  2. Pravým tlačítkem klikněte na nabídku Start systému Windows a poté vyberte možnost Spustit.
  3. V uživatelském rozhraní Spustit zadejte následující příkaz a stisknutím kombinace kláves CTRL+SHIFT+ENTER spusťte Editor registru jako správce.
    regedit
    Uživatelské rozhraní Spustit
  4. Pokud je povolena funkce Řízení uživatelských účtů (UAC), klikněte na tlačítko Ano. V opačném případě pokračujte krokem 5,.
    Výzva Řízení uživatelských účtů
  5. Přejít na [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Registr
  6. Poklepejte AFLAGS.
    AFLAGS v registru
  7. Stiskněte klávesu Delete, zadejte 03 a klikněte na tlačítko OK.
    Obrazovka Edit Binary Value (Upravit binární hodnotu)
  8. Klikněte na možnost Soubor a poté vyberte možnost Ukončit.
    Ukončení Editoru registru
    Poznámka: Po povolení protokolování problém zopakujte.
Zachycení
  1. Přihlaste se k dotčenému koncovému bodu.
  2. Pravým tlačítkem klikněte na nabídku Start systému Windows a poté vyberte možnost Spustit.
    Spustit 
  3. V uživatelském rozhraní (UI) Spustit zadejte následující příkaz a klikněte na tlačítko OK.
    eventvwr

    Uživatelské rozhraní Spustit
  4. V Prohlížeči událostí rozbalte položku Protokoly systému Windows a klikněte na položku Systém.
    Protokoly a systém Windows
  5. Pravým tlačítkem klikněte na systémový protokol a vyberte možnost Filtrovat aktuální protokol.
    Filtrování aktuálního protokolu
  6. Jako Zdroj nastavte CSAgent.
    Nastavení zdroje události na CSAgent
  7. Klikněte pravým tlačítkem myši na systémový protokol a vyberte možnost Uložit filtrovaný soubor protokolu jako.
    Uložit filtrovaný soubor protokolu jako
  8. Změňte název souboru na CrowdStrike_<WORKSTATIONNAME>.evtx a potom klikněte na Uložit.
    Změna názvu souboru a uložení
    Poznámka: Společnost Dell Technologies doporučuje specifikovat <WORKSTATIONNAME> V případě, že k problému dochází na více koncových bodech.
Zakázání
  1. Přihlaste se k dotčenému koncovému bodu.
  2. Pravým tlačítkem klikněte na nabídku Start systému Windows a poté vyberte možnost Spustit.
    Spustit
  3. V uživatelském rozhraní Spustit zadejte následující příkaz a stisknutím kombinace kláves CTRL+SHIFT+ENTER spusťte Editor registru jako správce.
     regedit
    Uživatelské rozhraní Spustit
  4. Pokud je povolena funkce Řízení uživatelských účtů (UAC), klikněte na tlačítko Ano. V opačném případě pokračujte krokem 5.
    Výzva Řízení uživatelských účtů
  5. Přejít na [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Registr
  6. Stiskněte klávesu Delete, zadejte hodnotu 0 a klikněte na tlačítko OK.
    Upravit binární hodnotu
  7. Klikněte na možnost Soubor a poté vyberte možnost Ukončit.
    Ukončení registru

Mac

Aplikaci CrowdStrike Falcon Sensor lze v systému Mac odstranit pomocí následujících kroků:

Další informace získáte po kliknutí na příslušný typ protokolu.

Instalace

Aplikace CrowdStrike Falcon Sensor používá k dokumentaci informací o instalaci nativní soubor install.log.

  1. V nabídce Apple klikněte na Přejít a poté vyberte Přejít do složky.
    Přejít do složky
  2. Zadejte následující příkaz a klikněte na tlačítko Přejít.
    /var/log

    Přejít do uživatelského rozhraní složky
  3. Kopírovat Install.log na snadno dostupné místo pro další šetření.
    install.log
    Poznámka: Společnost Dell Technologies doporučuje vyhledat výraz "CrowdStrike", jinak se ujistíte, že jsou tyto informace pro aplikaci CrowdStrike relevantní.

Produkt

Společnost Dell Technologies doporučuje povolit podrobné informace a poté reprodukovat problém před zaznamenáním protokolů produktu. Po vyřešení problému společnost Dell Technologies doporučuje zakázat možnost podrobností. Další informace získáte po kliknutí na příslušný proces.

Povolení
Varování:
  • Společnost Dell Technologies doporučuje povolit podrobnější informace pouze při odstraňování problémů.
  • Společnost Dell Technologies doporučuje po vyřešení problému zakázat možnost podrobností.
  • Jestliže jsou podrobnosti povoleny, může na koncových bodech docházet ke snížení výkonu.
  1. Přihlaste se k dotčenému koncovému bodu.
  2. V nabídce Apple klikněte na možnost Otevřít a poté na možnost Utility.
    Nástroje
  3. Dvakrát klikněte na Terminál.
    Terminál
  4. V Terminálu zadejte následující příkaz a stiskněte klávesu Enter.
    sudo sysctl cs.feature=3
  5. Vyplňte heslo pro sudo a poté stiskněte Enter.
    Terminál vyplňující heslo sudo
  6. Confirm cs.feature=3.
    Uživatelské rozhraní terminálu
    Poznámka: Po povolení protokolování problém zopakujte.
Zachycení
  1. Přihlaste se k dotčenému koncovému bodu.
  2. V nabídce Apple klikněte na možnost Otevřít a poté na možnost Utility.
    Nástroje
  3. Dvakrát klikněte na Terminál.
    Terminál
  4. V Terminálu zadejte následující příkaz a stiskněte klávesu Enter.
    sudo /Library/CS/falconctl diagnose
  5. Vyplňte heslo pro sudoa stiskněte klávesu Enter.
    Terminál vyplňující heslo sudo
  6. Po několika minutách falconctl_diagnose.tgz bude vygenerován v /private/tmp.
Zakázání
  1. Přihlaste se k dotčenému koncovému bodu.
  2. V nabídce Apple klikněte na možnost Otevřít a poté na možnost Utility.
    Nástroje
  3. Dvakrát klikněte na Terminál.
    Terminál
  4. V Terminálu zadejte následující příkaz a stiskněte klávesu Enter.
    sudo sysctl cs.feature=0
  5. Vyplňte heslo pro sudoa stiskněte klávesu Enter.
    Terminál vyplňující heslo sudo
  6. Confirm cs.feature=0.
    Uživatelské rozhraní terminálu

Systém Linux

  1. Přihlaste se k dotčenému koncovému bodu.
  2. Otevřete terminál Linux.
    Terminál
    Poznámka: Rozložení uživatelského rozhraní (UI) se může u jednotlivých distribucí systému Linux lišit.
  3. V Terminálu zadejte následující příkaz a stiskněte klávesu Enter.
    su root
  4. Vyplňte heslo pro sudoa stiskněte klávesu Enter.
    Terminál vyplňující heslo sudo
  5. Zadejte následující příkaz a stiskněte klávesu Enter.
    sudo mkdir /tmp/CrowdStrike
    Adresář pro vytváření terminálu
    Poznámka: Příklad /tmp/CrowdStrike Adresář můžete upravit ve svém prostředí.
  6. Zadejte následující příkaz a stiskněte klávesu Enter.
    sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt
  7. Zadejte následující příkaz a stiskněte klávesu Enter.
    sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt
  8. Zadejte následující příkaz a stiskněte klávesu Enter.
    sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt
  9. Zadejte následující příkaz a stiskněte klávesu Enter.
    sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
    Uživatelské rozhraní terminálu
    Poznámka: Distribuce systému Linux nemusí mít všechny uvedené adresáře.
  10. Zachyťte všechny výstupní soubory v rámci /tmp/CrowdStrike (Krok 5) pomocí SSH.
    Výstup zachytávání terminálu
    Poznámka:
    • Ve výchozím nastavení je v distribucích systému Linux služba SSH zakázaná.
    • Po povolení SSH je možné pro připojení ke koncovému bodu Linux možné použít software jiných výrobců (např. PuTTY).

추가 정보

  

비디오

  

해당 제품

CrowdStrike
문서 속성
문서 번호: 000178209
문서 유형: How To
마지막 수정 시간: 24 7월 2026
버전:  19
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.