CrowdStrike Falcon Sensorのログの収集方法
요약: トラブルシューティングのためにCrowdStrike Falcon Sensorのログを収集する方法について説明します。ステップバイステップ ガイドは、Windows、Mac、およびLinuxで利用できます。
이 문서는 다음에 적용됩니다.
이 문서는 다음에 적용되지 않습니다.
이 문서는 특정 제품과 관련이 없습니다.
모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.
지침
この記事では、CrowdStrike Falcon Sensorのログを収集する方法について説明します。
対象製品:
- CrowdStrike Falcon Sensor
対象オペレーティング システム:
- Windows
- Mac
- Linux
CrowdStrike Falcon Sensorのトラブルシューティングを行う前、またはDellサポートに問い合わせる前に、ログを収集することを強くお勧めします。
関連するログ情報については、[ Windows]、[ Mac]、または [Linux ]をクリックします。
Windows
CrowdStrike Falcon Sensorは、次のログを手動で収集することにより、Windowsでトラブルシューティングできます。
詳細については、該当するログ タイプをクリックしてください。
MSI
- 対象のエンドポイントにログインします。
- Windowsの「スタート」メニューを右クリックして、「ファイル名を指定して実行」を選択します。

- [ファイル名を指定して実行]ユーザー インターフェイス(UI)で、次のいずれかを入力します。
- ユーザーがインストールした場合:次のコマンドを入力し、[ OK]をクリックします。
%LOCALAPPDATA%\Temp - 自動アップデートでインストールされた場合:次のコマンドを入力し、[ OK]をクリックします。
%SYSTEMROOT%\Temp
![[ファイル名を指定して実行]UI](https://supportkb.dell.com/img/ka0Do0000005uGlIAI/ka0Do0000005uGlIAI_ja_2.jpeg)
- ユーザーがインストールした場合:次のコマンドを入力し、[ OK]をクリックします。
- 次のものを収集します。
CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.logCrowdStrike Window Sensor_<TIMESTAMP>.log
注:<TIMESTAMP>= インストールの日付と時刻<BIT>= Agent32またはAgent64のいずれかを表します。
製品
製品ログを収集する前に、冗長性を有効にしてから問題を再現することをお勧めします。問題が解決したら、冗長性 を無効にする ことをお勧めします。詳細については、適切なプロセスをクリックしてください。
[
警告:
- デル・テクノロジーズでは、問題のトラブルシューティング時にのみ冗長性を有効にすることをお勧めします。
- デル・テクノロジーズでは、問題の解決後は冗長性を無効にすることをお勧めします。
- 冗長性が有効になっていると、エンドポイントでパフォーマンスが低下する場合があります。
- 対象のエンドポイントにログインします。
- Windowsの「スタート」メニューを右クリックして、「ファイル名を指定して実行」を選択します。
- [ファイル名を指定して実行]ユーザー インターフェイス(UI)で、次のコマンドを入力し、CTRL+SHIFT+ENTERを押して、レジストリー エディターを管理者権限で実行します。
regedit![[ファイル名を指定して実行]UI](https://supportkb.dell.com/img/ka0Do0000005uGlIAI/ka0Do0000005uGlIAI_ja_4.jpeg)
- ユーザー アカウント制御(UAC)が有効になっている場合は、[Yes]をクリックします。それ以外の場合は、手順5に進みます。
![[ユーザー アカウント制御]プロンプト](https://supportkb.dell.com/img/ka0Do0000005uGlIAI/ka0Do0000005uGlIAI_ja_5.jpeg)
- 参照:
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default]。

- ダブル クリック
AFLAGS。

- Delete キーを押して「03」と入力し、[OK] をクリックします。
![[Edit Binary Value]画面](https://supportkb.dell.com/img/ka0Do0000005uGlIAI/ka0Do0000005uGlIAI_ja_8.jpeg)
- [ファイル]メニューの[終了]をクリックします。
メモ: ログが有効になったら、問題を再現します。
キャプチャ
- 対象のエンドポイントにログインします。
- Windowsの「スタート」メニューを右クリックして、「ファイル名を指定して実行」を選択します。
- [ファイル名を指定して実行]ユーザー インターフェイス(UI)で、次のコマンドを入力し、[OK]をクリックします。
eventvwr
![[ファイル名を指定して実行]UI](https://supportkb.dell.com/img/ka0Do0000005uGlIAI/ka0Do0000005uGlIAI_ja_11.jpeg)
- イベント ビューアーで、[Windowsログ]を展開し、[システム]をクリックします。

- [システム ログ]を右クリックし、[現在のログのフィルター]を選択します。

- [ソース]を[CSAgent]に設定します。

- システム ログを右クリックし、[フィルターされたログ ファイルに名前を付けて保存]を選択します。

- ファイル名を
CrowdStrike_<WORKSTATIONNAME>.evtxをクリックし 、「保存」をクリックします。
メモ: デル・テクノロジーズでは、指定することを推奨しています<WORKSTATIONNAME>問題が複数のエンドポイントで発生している場合。
無効化
- 対象のエンドポイントにログインします。
- Windowsの「スタート」メニューを右クリックして、「ファイル名を指定して実行」を選択します。

- [ファイル名を指定して実行]ユーザー インターフェイス(UI)で、次のコマンドを入力し、CTRL+SHIFT+ENTERを押して、レジストリー エディターを管理者権限で実行します。
regedit![[ファイル名を指定して実行]UI](https://supportkb.dell.com/img/ka0Do0000005uGlIAI/ka0Do0000005uGlIAI_ja_18.jpeg)
- ユーザー アカウント制御(UAC)が有効になっている場合は、[Yes]をクリックします。それ以外の場合は、手順5に進みます。
![[ユーザー アカウント制御]プロンプト](https://supportkb.dell.com/img/ka0Do0000005uGlIAI/ka0Do0000005uGlIAI_ja_19.jpeg)
- 参照:
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default]。

- Deleteを押して「0」と入力し、[OK]をクリックします。

- [ファイル]メニューの[終了]をクリックします。

Mac
Mac上のCrowdStrike Falcon Sensorは、次の情報を収集してトラブルシューティングできます。
詳細については、該当するログ タイプをクリックしてください。
取り付け
CrowdStrike Falcon Sensorは、ネイティブのinstall.logを使用してインストール情報を文書化します。
- アップルメニューの 「移動 」をクリックし、「 フォルダへ移動」を選択します。
![[Go to Folder]](https://supportkb.dell.com/img/ka0Do0000005uGlIAI/ka0Do0000005uGlIAI_ja_23.jpeg)
- 次のコマンドを入力し、[ Go]をクリックします。
/var/log

- コピー
Install.logさらなる調査のためにすぐに利用できる場所に。
メモ: デル・テクノロジーズでは、「CrowdStrike」を検索して、情報がCrowdStrikeに関連していることを確認することをお勧めします。
製品
製品ログを収集する前に、冗長性を有効にしてから問題を再現することをお勧めします。問題が解決したら、冗長性 を無効にする ことをお勧めします。詳細については、適切なプロセスをクリックしてください。
[
警告:
- デル・テクノロジーズでは、問題のトラブルシューティング時にのみ冗長性を有効にすることをお勧めします。
- デル・テクノロジーズでは、問題の解決後は冗長性を無効にすることをお勧めします。
- 冗長性が有効になっていると、エンドポイントでパフォーマンスが低下する場合があります。
- 対象のエンドポイントにログインします。
- アップル メニューの[移動]をクリックし、[ユーティリティ]を選択します。

- [ターミナル]をダブルクリックします。

- ターミナルで、次のコマンドを入力し、Enterを押します。
sudo sysctl cs.feature=3 - 次のパスワードを入力します:
sudoと入力して、Enterを押します。

- 確認
cs.feature=3。
メモ: ログが有効になったら、問題を再現します。
キャプチャ
- 対象のエンドポイントにログインします。
- アップル メニューの[移動]をクリックし、[ユーティリティ]を選択します。

- [ターミナル]をダブルクリックします。

- ターミナルで、次のコマンドを入力し、Enterを押します。
sudo /Library/CS/falconctl diagnose - 次のパスワードを入力します:
sudoをクリックし、Enter キーを押します。

- 数分後、
falconctl_diagnose.tgzで生成されます/private/tmp。
無効化
- 対象のエンドポイントにログインします。
- アップル メニューの[移動]をクリックし、[ユーティリティ]を選択します。

- [ターミナル]をダブルクリックします。

- ターミナルで、次のコマンドを入力し、Enterを押します。
sudo sysctl cs.feature=0 - 次のパスワードを入力します:
sudoをクリックし、Enter キーを押します。

- 確認
cs.feature=0。

Linux
- 対象のエンドポイントにログインします。
- Linuxのターミナルを開きます。
メモ: ユーザー インターフェイス(UI)レイアウトは、Linuxディストリビューションによって異なる場合があります。 - ターミナルで、次のコマンドを入力し、Enterを押します。
su root - 次のパスワードを入力します:
sudoをクリックし、Enter キーを押します。

- 次のコマンドを入力し、Enterを押します。
sudo mkdir /tmp/CrowdStrike
メモ: 例/tmp/CrowdStrikeディレクトリは、環境内で変更できます。 - 次のコマンドを入力し、Enterを押します。
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt - 次のコマンドを入力し、Enterを押します。
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt - 次のコマンドを入力し、Enterを押します。
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt - 次のコマンドを入力し、Enterを押します。
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
メモ: Linuxディストリビューションによっては、リストされているすべてのディレクトリーが含まれていない場合があります。 - 内のすべての出力ファイルをキャプチャします
/tmp/CrowdStrike(ステップ5)をSSHで使用します。
注:- デフォルトでSSHは、Linuxディストリビューション上で無効になっています。
- SSHが有効になると、サード パーティー製ソフトウェア(PuTTYなど)を使用して、Linuxエンドポイントへの接続ができます。
추가 정보
비디오
해당 제품
CrowdStrike문서 속성
문서 번호: 000178209
문서 유형: How To
마지막 수정 시간: 24 7월 2026
버전: 19
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.