Så här samlar du in CrowdStrike Falcon-sensorloggar

요약: Läs om hur du samlar in CrowdStrike Falcon-sensorloggar för felsökning. Steg-för-steg-guider finns för Windows, Mac och Linux.

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

지침

I den här artikeln beskrivs metoderna för att samla in loggar för CrowdStrike Falcon-sensorn.


Berörda produkter:

  • CrowdStrike Falcon Sensor

Berörda operativsystem:

  • Windows
  • Mac
  • Linux

Vi rekommenderar starkt att du samlar in loggar innan du felsöker CrowdStrike Falcon-sensorn eller kontaktar Dells support.

Klicka på Windows, Mac eller Linux om du vill ha relevant loggningsinformation.

Windows

CrowdStrike Falcon-sensorn kan felsökas i Windows genom att manuellt samla in loggar för:

  • MSI-loggar : Används för att felsöka installationsproblem.
  • Produktloggar : Används för att felsöka aktiverings-, kommunikations- och beteendeproblem.

Klicka på loggtyperna nedan om du vill ha mer information om dem.

MSI

  1. Logga in på den berörda slutpunkten.
  2. Högerklicka på Windows startmeny och välj Kör.
    Kör
  3. I Kör användargränssnitt (UI) skriver du antingen:
    • Om den installerats av användaren: Skriv följande kommando och klicka sedan på OK.
      %LOCALAPPDATA%\Temp
    • Om Installeras genom automatisk uppdatering: Skriv följande kommando och klicka sedan på OK.
      %SYSTEMROOT%\Temp
    Körgränssnittt
  4. Samla:
    • CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.log
    • CrowdStrike Window Sensor_<TIMESTAMP>.log
    Bilden visar exempel på loggfiler.
    Obs!
    • <TIMESTAMP> = Datum och tid för installationen
    • <BIT> = Representerar antingen Agent32 eller Agent64

Produkt

Dell Technologies rekommenderar att du aktiverar utförlighet och sedan återskapar problemet innan du samlar in produktloggar. När problemet har lösts rekommenderar Dell Technologies att du inaktiverar utförlighet. Klicka på avsnitten nedan för mer information.

Aktivera
Varning!
  • Dell Technologies rekommenderar att du endast aktiverar utförlighet när du felsöker ett problem.
  • Dell Technologies rekommenderar att du inaktiverar utförlighet när problemet har lösts.
  • Slutpunkter kan få lägre prestanda medan informationsläget är aktivt.
  1. Logga in på den berörda slutpunkten.
  2. Högerklicka på Windows startmeny och välj Kör.
  3. I Kör användargränssnitt (UI) skriver du följande kommando och trycker sedan på CTRL+SKIFT+RETUR för att köra Registereditorn som administratör.
    regedit
    Körgränssnittt
  4. Klicka på Ja om UAC (kontroll av användarkonto) är aktiverat. Annars fortsätter du till steg 5.
    Uppmaning om kontroll av användarkonto
  5. Gå till [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Registret
  6. Dubbelklicka AFLAGS.
    AFLAGS i registret
  7. Tryck på Delete, skriv 03 och klicka sedan på OK.
    Skärmen Redigera binärt värde
  8. Klicka på Arkiv och välj sedan Avsluta.
    Avslutar Registereditorn
    Observera: När loggning har aktiverats återskapar du problemet.
Samla in
  1. Logga in på den berörda slutpunkten.
  2. Högerklicka på Windows startmeny och välj Kör.
    Kör 
  3. Skriv följande kommando i Kör användargränssnitt (UI) och klicka sedan på OK.
    eventvwr

    Körgränssnittt
  4. I Loggboken expanderar du Windows-loggar och klickar sedan på System.
    Windows-loggar och -system
  5. Högerklicka på systemloggen och välj sedan Filtrera aktuell logg.
    Filtrera aktuell logg
  6. Ställ in KällaCSAgent.
    Ställa in händelsekälla till CSAgent
  7. Högerklicka på systemloggen och välj sedan Spara filtrerad loggfil som.
    Spara filtrerad loggfil som
  8. Ändra filnamnet till CrowdStrike_<WORKSTATIONNAME>.evtx och klicka sedan på Spara.
    Ändra filnamn och spara
    Observera: Dell Technologies rekommenderar att du specificerar <WORKSTATIONNAME> Om problemet uppstår på flera slutpunkter.
Avaktivera
  1. Logga in på den berörda slutpunkten.
  2. Högerklicka på Windows startmeny och välj Kör.
    Kör
  3. I Kör användargränssnitt (UI) skriver du följande kommando och trycker sedan på CTRL+SKIFT+RETUR för att köra Registereditorn som administratör.
     regedit
    Körgränssnittt
  4. Klicka på Ja om UAC (kontroll av användarkonto) är aktiverat. Annars fortsätter du till steg 5.
    Uppmaning om kontroll av användarkonto
  5. Gå till [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Registret
  6. Tryck på Delete, skriv 0 och klicka sedan på OK.
    Redigera binärt värde
  7. Klicka på Arkiv och välj sedan Avsluta.
    Avsluta registret

Mac

CrowdStrike Falcon-sensorn kan felsökas på Mac genom att samla in:

  • Installationsloggar : Används för att felsöka installationsproblem.
  • Produktloggar : Används för att felsöka aktiverings-, kommunikations- och beteendeproblem.

Klicka på lämplig loggtyp om du vill ha mer information.

Installera

CrowdStrike Falcon-sensorn använder den inbyggda install.log för att dokumentera installationsinformation.

  1. Från Apple-menyn klickar du på och väljer sedan Gå till mapp.
    Gå till mapp
  2. Skriv följande kommando och klicka sedan på .
    /var/log

    Gå till mappgränssnitt
  3. Kopiera Install.log till en lättillgänglig plats för vidare undersökning.
    install.log
    Observera: Dell Technologies rekommenderar att du söker efter "CrowdStrike" för att säkerställa att informationen är relevant för CrowdStrike.

Produkt

Dell Technologies rekommenderar att du aktiverar utförlighet och sedan återskapar problemet innan du samlar in produktloggar. När problemet har lösts rekommenderar Dell Technologies att du inaktiverar utförlighet. Klicka på avsnitten nedan för mer information.

Aktivera
Varning!
  • Dell Technologies rekommenderar att du endast aktiverar utförlighet när du felsöker ett problem.
  • Dell Technologies rekommenderar att du inaktiverar utförlighet när problemet har lösts.
  • Slutpunkter kan få lägre prestanda medan informationsläget är aktivt.
  1. Logga in på den berörda slutpunkten.
  2. Klicka på i Apple-menyn och välj sedan Verktyg.
    Verktyg
  3. Dubbelklicka på Terminal.
    Terminal
  4. Skriv följande kommando i Terminal och tryck sedan på Retur.
    sudo sysctl cs.feature=3
  5. Ange lösenordet för sudo och tryck sedan på Enter.
    Terminal som fyller i sudo-lösenord
  6. Bekräfta cs.feature=3.
    Terminalgränssnitt
    Observera: När loggning har aktiverats återskapar du problemet.
Samla in
  1. Logga in på den berörda slutpunkten.
  2. Klicka på i Apple-menyn och välj sedan Verktyg.
    Verktyg
  3. Dubbelklicka på Terminal.
    Terminal
  4. Skriv följande kommando i Terminal och tryck sedan på Retur.
    sudo /Library/CS/falconctl diagnose
  5. Ange lösenordet för sudooch tryck sedan på Retur.
    Terminal som fyller i sudo-lösenordet
  6. Efter flera minuter, falconctl_diagnose.tgz kommer att genereras i /private/tmp.
Avaktivera
  1. Logga in på den berörda slutpunkten.
  2. Klicka på i Apple-menyn och välj sedan Verktyg.
    Verktyg
  3. Dubbelklicka på Terminal.
    Terminal
  4. Skriv följande kommando i Terminal och tryck sedan på Retur.
    sudo sysctl cs.feature=0
  5. Ange lösenordet för sudooch tryck sedan på Retur.
    Terminal som fyller i sudo-lösenordet
  6. Bekräfta cs.feature=0.
    Terminalgränssnitt

Linux

  1. Logga in på den berörda slutpunkten.
  2. Öppna Linux Terminal.
    Terminal
    Observera: Användargränssnittets (UI) layout kan skilja sig åt mellan Linux-distributioner.
  3. Skriv följande kommando i Terminal och tryck sedan på Retur.
    su root
  4. Ange lösenordet för sudooch tryck sedan på Retur.
    Terminal som fyller i sudo-lösenord
  5. Skriv följande kommando och tryck sedan på Retur.
    sudo mkdir /tmp/CrowdStrike
    Katalog för att skapa terminaler
    Observera: Exemplet /tmp/CrowdStrike katalogen kan ändras i din miljö.
  6. Skriv följande kommando och tryck sedan på Retur.
    sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt
  7. Skriv följande kommando och tryck sedan på Retur.
    sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt
  8. Skriv följande kommando och tryck sedan på Retur.
    sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt
  9. Skriv följande kommando och tryck sedan på Retur.
    sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
    Terminalgränssnitt
    Observera: Linux-distributioner kanske inte har alla kataloger i listan.
  10. Samla in alla utdatafiler i /tmp/CrowdStrike (Steg 5) med SSH.
    Terminalinhämtningsutgång
    Obs!
    • Som standard är SSH inaktiverat på Linux-distributioner.
    • När SSH har aktiverats kan programvara från tredje part (till exempel PuTTY) användas för att ansluta till Linux-slutpunkten.

추가 정보

  

비디오

  

해당 제품

CrowdStrike
문서 속성
문서 번호: 000178209
문서 유형: How To
마지막 수정 시간: 24 7월 2026
버전:  19
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.