Sådan indsamles CrowdStrike Falcon-sensorlogfiler

요약: Få mere at vide om, hvordan du indsamler CrowdStrike Falcon-sensorlogfiler til fejlfinding. Trinvise vejledninger er tilgængelige til Windows, Mac og Linux.

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

지침

Denne artikel diskuterer metoderne til indsamling af logfiler til CrowdStrike Falcon Sensor.


Berørte produkter:

  • CrowdStrike Falcon Sensor

Påvirkede operativsystemer:

  • Windows
  • Mac
  • Linux

Det anbefales på det kraftigste at indsamle logfiler, før du foretager fejlfinding af CrowdStrike Falcon-sensoren eller kontakter Dells support.

Klik på Windows, Mac eller Linux for at få relevante logføringsoplysninger.

Windows

CrowdStrike Falcon Sensor kan fejlfindes på Windows ved manuelt at indsamle logfiler for:

  • MSI-logfiler : Bruges til fejlfinding af installationsproblemer.
  • Produktlogfiler : Bruges til fejlfinding af aktiverings-, kommunikations- og adfærdsproblemer.

Klik på den pågældende logføringstype for at få flere oplysninger.

MSI

  1. Log på det berørte slutpunkt.
  2. Højreklik på startmenuen i Windows, og vælg herefter Kør.
    Kør
  3. Skriv i brugergrænsefladen Kør enten:
    • Hvis installeret af brugeren: Skriv følgende kommando, og klik derefter på OK.
      %LOCALAPPDATA%\Temp
    • Hvis installeret af automatisk opdatering: Skriv følgende kommando, og klik derefter på OK.
      %SYSTEMROOT%\Temp
    Brugergrænsefladen Kør
  4. Indsamle:
    • CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.log
    • CrowdStrike Window Sensor_<TIMESTAMP>.log
    Billedet viser eksempellogfiler.
    Bemærk:
    • <TIMESTAMP> = Dato og klokkeslæt for installationen
    • <BIT> = Repræsenterer enten Agent32 eller Agent64

Produkt

Dell Technologies anbefaler, at du aktiverer omfanget og derefter genskaber problemet, før der registreres produktlogfiler. Når problemet er løst, anbefaler Dell Technologies at deaktivere omfanget. Klik på den relevante proces for at få flere oplysninger.

Aktivér
Advarsel:
  • Dell Technologies anbefaler, at du kun aktiverer omfangsbeskyttelse ved fejlfinding af et problem.
  • Dell Technologies anbefaler, at du deaktiverer omfanget, når problemet er løst.
  • Slutpunkter kan opleve en ydelsesnedsættelse, mens informationsmængden er aktiveret.
  1. Log på det berørte slutpunkt.
  2. Højreklik på startmenuen i Windows, og vælg herefter Kør.
  3. Skriv følgende kommando i brugergrænsefladen Kør i brugergrænsefladen, og tryk derefter på CTRL+SKIFT+ENTER for at køre registreringseditoren som administrator.
    regedit
    Brugergrænsefladen Kør
  4. Hvis Kontrol af brugerkonto (UAC) er aktiveret, skal du klikke på Ja. Ellers skal du gå til trin 5.
    Prompt til kontrol af brugerkonti
  5. Gå til [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Registreringsdatabasen
  6. Dobbeltklik AFLAGS.
    AFLAGS i registreringsdatabasen
  7. Tryk på Delete, skriv 03, og klik derefter på OK.
    Skærmbilledet Rediger binær værdi
  8. Klik på Fil, og vælg derefter Afslut.
    Afslut Registreringseditor
    Bemærk: Når logføring er aktiveret, skal du genskabe problemet.
Registrering
  1. Log på det berørte slutpunkt.
  2. Højreklik på startmenuen i Windows, og vælg herefter Kør.
    Kør 
  3. Skriv følgende kommando i brugergrænsefladen Kør i brugergrænsefladen, og klik derefter på OK.
    eventvwr

    Brugergrænsefladen Kør
  4. Udvid Windows-logfiler i Logbog, og klik derefter på System.
    Windows-logfiler og -system
  5. Højreklik på systemloggen , og vælg derefter Filtrer den aktuelle logfil.
    Filtrer den aktuelle logfil
  6. Indstil kilden til CSAgent.
    Indstilling af hændelseskilde til CSAgent
  7. Højreklik på systemloggen , og vælg derefter Gem filtreret logfil som.
    Gem filtreret logfil som
  8. Skift filnavnet til CrowdStrike_<WORKSTATIONNAME>.evtx og derefter klikke på Gem.
    Ændre filnavn og gemme
    Bemærk: Dell Technologies anbefaler, at du specificerer <WORKSTATIONNAME> i tilfælde af, at problemet opstår på flere slutpunkter.
Deaktiver
  1. Log på det berørte slutpunkt.
  2. Højreklik på startmenuen i Windows, og vælg herefter Kør.
    Kør
  3. Skriv følgende kommando i brugergrænsefladen Kør i brugergrænsefladen, og tryk derefter på CTRL+SKIFT+ENTER for at køre registreringseditoren som administrator.
     regedit
    Brugergrænsefladen Kør
  4. Hvis Kontrol af brugerkonto (UAC) er aktiveret, skal du klikke på Ja. Ellers skal du gå til trin 5.
    Prompt til kontrol af brugerkonti
  5. Gå til [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Registreringsdatabasen
  6. Tryk på Delete, skriv 0, og klik derefter på OK.
    Rediger binær værdi
  7. Klik på Fil, og vælg derefter Afslut.
    Afslutning af registreringsdatabasen

Mac

CrowdStrike Falcon Sensor kan fejlfindes på Mac ved at indsamle:

Klik på den relevante logtype for at få flere oplysninger.

Monter

CrowdStrike Falcon Sensor bruger den oprindelige install.log til at dokumentere installationsoplysninger.

  1. I Apple-menuen skal du klikke på og derefter vælge Gå til mappe.
    Gå til mappe
  2. Skriv følgende kommando, og klik derefter på Søg.
    /var/log

    Gå til mappens brugergrænseflade
  3. Kopier Install.log til et let tilgængeligt sted med henblik på yderligere undersøgelser.
    install.log
    Bemærk: Dell Technologies anbefaler, at du søger efter "CrowdStrike" for at sikre, at oplysningerne er relevante for CrowdStrike.

Produkt

Dell Technologies anbefaler, at du aktiverer omfanget og derefter genskaber problemet, før der registreres produktlogfiler. Når problemet er løst, anbefaler Dell Technologies at deaktivere omfanget. Klik på den relevante proces for at få flere oplysninger.

Aktivér
Advarsel:
  • Dell Technologies anbefaler, at du kun aktiverer omfangsbeskyttelse ved fejlfinding af et problem.
  • Dell Technologies anbefaler, at du deaktiverer omfanget, når problemet er løst.
  • Slutpunkter kan opleve en ydelsesnedsættelse, mens informationsmængden er aktiveret.
  1. Log på det berørte slutpunkt.
  2. I Apple-menuen skal du klikke på Start og derefter vælge Hjælpeprogrammer.
    Utilities
  3. Dobbeltklik på Terminal.
    Terminal
  4. Skriv følgende kommando i Terminal, og tryk derefter på Enter.
    sudo sysctl cs.feature=3
  5. Udfyld adgangskoden til sudo og derefter trykke på Enter.
    Terminal, der udfylder sudo-adgangskode
  6. Bekræfte cs.feature=3.
    Terminalbrugergrænseflade
    Bemærk: Når logføring er aktiveret, skal du genskabe problemet.
Registrering
  1. Log på det berørte slutpunkt.
  2. I Apple-menuen skal du klikke på Start og derefter vælge Hjælpeprogrammer.
    Utilities
  3. Dobbeltklik på Terminal.
    Terminal
  4. Skriv følgende kommando i Terminal, og tryk derefter på Enter.
    sudo /Library/CS/falconctl diagnose
  5. Udfyld adgangskoden til sudo, og tryk derefter på Enter.
    Terminal, der udfylder sudo-adgangskoden
  6. Efter flere minutter, falconctl_diagnose.tgz vil blive genereret i /private/tmp.
Deaktiver
  1. Log på det berørte slutpunkt.
  2. I Apple-menuen skal du klikke på Start og derefter vælge Hjælpeprogrammer.
    Utilities
  3. Dobbeltklik på Terminal.
    Terminal
  4. Skriv følgende kommando i Terminal, og tryk derefter på Enter.
    sudo sysctl cs.feature=0
  5. Udfyld adgangskoden til sudo, og tryk derefter på Enter.
    Terminal, der udfylder sudo-adgangskoden
  6. Bekræfte cs.feature=0.
    Terminalbrugergrænseflade

Linux

  1. Log på det berørte slutpunkt.
  2. Åbn Linux Terminal.
    Terminal
    Bemærk: Brugergrænsefladens layout (UI) kan variere mellem Linux-distributioner.
  3. Skriv følgende kommando i Terminal, og tryk derefter på Enter.
    su root
  4. Udfyld adgangskoden til sudo, og tryk derefter på Enter.
    Terminal, der udfylder sudo-adgangskode
  5. Skriv følgende kommando, og tryk derefter på Enter.
    sudo mkdir /tmp/CrowdStrike
    Bibliotek til fremstilling af terminaler
    Bemærk: Eksemplet /tmp/CrowdStrike Mappen kan ændres i dit miljø.
  6. Skriv følgende kommando, og tryk derefter på Enter.
    sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt
  7. Skriv følgende kommando, og tryk derefter på Enter.
    sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt
  8. Skriv følgende kommando, og tryk derefter på Enter.
    sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt
  9. Skriv følgende kommando, og tryk derefter på Enter.
    sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
    Terminalbrugergrænseflade
    Bemærk: Linux-distributioner har muligvis ikke alle anførte mapper.
  10. Optag alle outputfiler indeni /tmp/CrowdStrike (Trin 5) ved hjælp af SSH.
    Terminal, der fanger output
    Bemærk:
    • Som standard er SSH deaktiveret på Linux-distributioner.
    • Når SSH er aktiveret, kan tredjepartssoftware (såsom PuTTY) bruges til at oprette forbindelse til Linux-slutpunktet.

추가 정보

  

비디오

  

해당 제품

CrowdStrike
문서 속성
문서 번호: 000178209
문서 유형: How To
마지막 수정 시간: 24 7월 2026
버전:  19
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.