CrowdStrike Falcon Sensorのログの収集方法
Samenvatting: トラブルシューティングのためにCrowdStrike Falcon Sensorのログを収集する方法について説明します。ステップバイステップ ガイドは、Windows、Mac、およびLinuxで利用できます。
Dit artikel is van toepassing op
Dit artikel is niet van toepassing op
Dit artikel is niet gebonden aan een specifiek product.
Niet alle productversies worden in dit artikel vermeld.
Instructies
この記事では、CrowdStrike Falcon Sensorのログを収集する方法について説明します。
対象製品:
- CrowdStrike Falcon Sensor
対象オペレーティング システム:
- Windows
- Mac
- Linux
CrowdStrike Falcon Sensorのトラブルシューティングを行う前、またはDellサポートに問い合わせる前に、ログを収集することを強くお勧めします。
関連するログ情報については、[ Windows]、[ Mac]、または [Linux ]をクリックします。
Windows
CrowdStrike Falcon Sensorは、次のログを手動で収集することにより、Windowsでトラブルシューティングできます。
詳細については、該当するログ タイプをクリックしてください。
MSI
- 対象のエンドポイントにログインします。
- Windowsの「スタート」メニューを右クリックして、「ファイル名を指定して実行」を選択します。

- [ファイル名を指定して実行]ユーザー インターフェイス(UI)で、次のいずれかを入力します。
- ユーザーがインストールした場合:次のコマンドを入力し、[ OK]をクリックします。
%LOCALAPPDATA%\Temp - 自動アップデートでインストールされた場合:次のコマンドを入力し、[ OK]をクリックします。
%SYSTEMROOT%\Temp
![[ファイル名を指定して実行]UI](https://supportkb.dell.com/img/ka0Do0000005uGlIAI/ka0Do0000005uGlIAI_ja_2.jpeg)
- ユーザーがインストールした場合:次のコマンドを入力し、[ OK]をクリックします。
- 次のものを収集します。
CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.logCrowdStrike Window Sensor_<TIMESTAMP>.log
注:<TIMESTAMP>= インストールの日付と時刻<BIT>= Agent32またはAgent64のいずれかを表します。
製品
製品ログを収集する前に、冗長性を有効にしてから問題を再現することをお勧めします。問題が解決したら、冗長性 を無効にする ことをお勧めします。詳細については、適切なプロセスをクリックしてください。
[
警告:
- デル・テクノロジーズでは、問題のトラブルシューティング時にのみ冗長性を有効にすることをお勧めします。
- デル・テクノロジーズでは、問題の解決後は冗長性を無効にすることをお勧めします。
- 冗長性が有効になっていると、エンドポイントでパフォーマンスが低下する場合があります。
- 対象のエンドポイントにログインします。
- Windowsの「スタート」メニューを右クリックして、「ファイル名を指定して実行」を選択します。
- [ファイル名を指定して実行]ユーザー インターフェイス(UI)で、次のコマンドを入力し、CTRL+SHIFT+ENTERを押して、レジストリー エディターを管理者権限で実行します。
regedit![[ファイル名を指定して実行]UI](https://supportkb.dell.com/img/ka0Do0000005uGlIAI/ka0Do0000005uGlIAI_ja_4.jpeg)
- ユーザー アカウント制御(UAC)が有効になっている場合は、[Yes]をクリックします。それ以外の場合は、手順5に進みます。
![[ユーザー アカウント制御]プロンプト](https://supportkb.dell.com/img/ka0Do0000005uGlIAI/ka0Do0000005uGlIAI_ja_5.jpeg)
- 参照:
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default]。

- ダブル クリック
AFLAGS。

- Delete キーを押して「03」と入力し、[OK] をクリックします。
![[Edit Binary Value]画面](https://supportkb.dell.com/img/ka0Do0000005uGlIAI/ka0Do0000005uGlIAI_ja_8.jpeg)
- [ファイル]メニューの[終了]をクリックします。
メモ: ログが有効になったら、問題を再現します。
キャプチャ
- 対象のエンドポイントにログインします。
- Windowsの「スタート」メニューを右クリックして、「ファイル名を指定して実行」を選択します。
- [ファイル名を指定して実行]ユーザー インターフェイス(UI)で、次のコマンドを入力し、[OK]をクリックします。
eventvwr
![[ファイル名を指定して実行]UI](https://supportkb.dell.com/img/ka0Do0000005uGlIAI/ka0Do0000005uGlIAI_ja_11.jpeg)
- イベント ビューアーで、[Windowsログ]を展開し、[システム]をクリックします。

- [システム ログ]を右クリックし、[現在のログのフィルター]を選択します。

- [ソース]を[CSAgent]に設定します。

- システム ログを右クリックし、[フィルターされたログ ファイルに名前を付けて保存]を選択します。

- ファイル名を
CrowdStrike_<WORKSTATIONNAME>.evtxをクリックし 、「保存」をクリックします。
メモ: デル・テクノロジーズでは、指定することを推奨しています<WORKSTATIONNAME>問題が複数のエンドポイントで発生している場合。
無効化
- 対象のエンドポイントにログインします。
- Windowsの「スタート」メニューを右クリックして、「ファイル名を指定して実行」を選択します。

- [ファイル名を指定して実行]ユーザー インターフェイス(UI)で、次のコマンドを入力し、CTRL+SHIFT+ENTERを押して、レジストリー エディターを管理者権限で実行します。
regedit![[ファイル名を指定して実行]UI](https://supportkb.dell.com/img/ka0Do0000005uGlIAI/ka0Do0000005uGlIAI_ja_18.jpeg)
- ユーザー アカウント制御(UAC)が有効になっている場合は、[Yes]をクリックします。それ以外の場合は、手順5に進みます。
![[ユーザー アカウント制御]プロンプト](https://supportkb.dell.com/img/ka0Do0000005uGlIAI/ka0Do0000005uGlIAI_ja_19.jpeg)
- 参照:
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default]。

- Deleteを押して「0」と入力し、[OK]をクリックします。

- [ファイル]メニューの[終了]をクリックします。

Mac
Mac上のCrowdStrike Falcon Sensorは、次の情報を収集してトラブルシューティングできます。
詳細については、該当するログ タイプをクリックしてください。
取り付け
CrowdStrike Falcon Sensorは、ネイティブのinstall.logを使用してインストール情報を文書化します。
- アップルメニューの 「移動 」をクリックし、「 フォルダへ移動」を選択します。
![[Go to Folder]](https://supportkb.dell.com/img/ka0Do0000005uGlIAI/ka0Do0000005uGlIAI_ja_23.jpeg)
- 次のコマンドを入力し、[ Go]をクリックします。
/var/log

- コピー
Install.logさらなる調査のためにすぐに利用できる場所に。
メモ: デル・テクノロジーズでは、「CrowdStrike」を検索して、情報がCrowdStrikeに関連していることを確認することをお勧めします。
製品
製品ログを収集する前に、冗長性を有効にしてから問題を再現することをお勧めします。問題が解決したら、冗長性 を無効にする ことをお勧めします。詳細については、適切なプロセスをクリックしてください。
[
警告:
- デル・テクノロジーズでは、問題のトラブルシューティング時にのみ冗長性を有効にすることをお勧めします。
- デル・テクノロジーズでは、問題の解決後は冗長性を無効にすることをお勧めします。
- 冗長性が有効になっていると、エンドポイントでパフォーマンスが低下する場合があります。
- 対象のエンドポイントにログインします。
- アップル メニューの[移動]をクリックし、[ユーティリティ]を選択します。

- [ターミナル]をダブルクリックします。

- ターミナルで、次のコマンドを入力し、Enterを押します。
sudo sysctl cs.feature=3 - 次のパスワードを入力します:
sudoと入力して、Enterを押します。

- 確認
cs.feature=3。
メモ: ログが有効になったら、問題を再現します。
キャプチャ
- 対象のエンドポイントにログインします。
- アップル メニューの[移動]をクリックし、[ユーティリティ]を選択します。

- [ターミナル]をダブルクリックします。

- ターミナルで、次のコマンドを入力し、Enterを押します。
sudo /Library/CS/falconctl diagnose - 次のパスワードを入力します:
sudoをクリックし、Enter キーを押します。

- 数分後、
falconctl_diagnose.tgzで生成されます/private/tmp。
無効化
- 対象のエンドポイントにログインします。
- アップル メニューの[移動]をクリックし、[ユーティリティ]を選択します。

- [ターミナル]をダブルクリックします。

- ターミナルで、次のコマンドを入力し、Enterを押します。
sudo sysctl cs.feature=0 - 次のパスワードを入力します:
sudoをクリックし、Enter キーを押します。

- 確認
cs.feature=0。

Linux
- 対象のエンドポイントにログインします。
- Linuxのターミナルを開きます。
メモ: ユーザー インターフェイス(UI)レイアウトは、Linuxディストリビューションによって異なる場合があります。 - ターミナルで、次のコマンドを入力し、Enterを押します。
su root - 次のパスワードを入力します:
sudoをクリックし、Enter キーを押します。

- 次のコマンドを入力し、Enterを押します。
sudo mkdir /tmp/CrowdStrike
メモ: 例/tmp/CrowdStrikeディレクトリは、環境内で変更できます。 - 次のコマンドを入力し、Enterを押します。
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt - 次のコマンドを入力し、Enterを押します。
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt - 次のコマンドを入力し、Enterを押します。
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt - 次のコマンドを入力し、Enterを押します。
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
メモ: Linuxディストリビューションによっては、リストされているすべてのディレクトリーが含まれていない場合があります。 - 内のすべての出力ファイルをキャプチャします
/tmp/CrowdStrike(ステップ5)をSSHで使用します。
注:- デフォルトでSSHは、Linuxディストリビューション上で無効になっています。
- SSHが有効になると、サード パーティー製ソフトウェア(PuTTYなど)を使用して、Linuxエンドポイントへの接続ができます。
Extra informatie
Video's
Getroffen producten
CrowdStrikeArtikeleigenschappen
Artikelnummer: 000178209
Artikeltype: How To
Laatst aangepast: 24 jul. 2026
Versie: 19
Vind antwoorden op uw vragen via andere Dell gebruikers
Support Services
Controleer of uw apparaat wordt gedekt door Support Services.