如何收集 CrowdStrike Falcon Sensor 記錄
Samenvatting: 瞭解如何收集 CrowdStrike Falcon Sensor 記錄以進行故障診斷。提供適用於 Windows、Mac 和 Linux 的逐步指南。
Dit artikel is van toepassing op
Dit artikel is niet van toepassing op
Dit artikel is niet gebonden aan een specifiek product.
Niet alle productversies worden in dit artikel vermeld.
Instructies
本文探討為 CrowdStrike Falcon Sensor 收集記錄的方法。
受影響的產品:
- CrowdStrike Falcon Sensor
受影響的作業系統:
- Windows
- Mac
- Linux
強烈建議您在故障診斷 CrowdStrike Falcon Sensor 或聯絡 Dell 支援部門之前先收集記錄檔。
按一下 Windows、 Mac 或 Linux ,以取得相關記錄資訊。
Windows
您可以手動收集下列記錄,在 Windows 上對 CrowdStrike Falcon Sensor 進行故障診斷:
如需詳細資訊,請按一下適當的記錄類型。
MSI
- 登入受影響的端點。
- 以滑鼠右鍵按一下 Windows「開始」功能表,然後選取執行。

- 在 執行 使用者介面 (UI) 中,輸入以下任一項:
- 若由使用者安裝:請輸入下列命令 ,然後按一下確定。
%LOCALAPPDATA%\Temp - 如果是透過自動更新安裝:請輸入下列命令 ,然後按一下確定。
%SYSTEMROOT%\Temp

- 若由使用者安裝:請輸入下列命令 ,然後按一下確定。
- 收集:
CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.logCrowdStrike Window Sensor_<TIMESTAMP>.log
註:<TIMESTAMP>= 安裝日期和時間<BIT>= 代表代理32或代理64
產品
Dell Technologies 建議 您啟用 詳細資料,然後在 擷取 產品記錄之前重現問題。問題解決後,Dell Technologies 建議您 停用 詳細資訊。如需詳細資訊,請按一下適當的程序。
啟用
警告:
- Dell Technologies 建議您僅在故障診斷問題時啟用詳細功能。
- Dell Technologies 建議在問題解決後停用詳細資料。
- 啟用詳細資料時,端點可能會發生效能下降的情況。
- 登入受影響的端點。
- 以滑鼠右鍵按一下 Windows「開始」功能表,然後選取執行。
- 在 「執行 」使用者介面 (UI) 中,鍵入下列命令,然後按下 CTRL+SHIFT+ENTER 以系統管理員身分執行 Registry Editor。
regedit
- 如果已啟用使用者帳戶控制 (UAC),請按一下是。否則請前往步驟 5。

- 請至
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default]。

- 按兩下
AFLAGS。

- 按下 Delete 鍵,輸入 03 ,然後按一下確定。

- 按一下檔案,然後選取退出。
注意: 啟用記錄後,即可重現問題。
擷取
- 登入受影響的端點。
- 以滑鼠右鍵按一下 Windows「開始」功能表,然後選取執行。
- 在 「執行 」使用者介面 (UI) 中,鍵入以下命令,然後按兩下 確定」。
eventvwr

- 在 「事件檢視器」中,展開 Windows 記錄 ,然後按一下 系統。

- 以滑鼠右鍵按一下 系統 記錄,然後選取 篩選目前的記錄。

- 將來源設定為 CSAgent。

- 以滑鼠右鍵按一下 系統 記錄,然後選取將篩選的記錄檔另存新檔。

- 將 檔案名稱 變更為
CrowdStrike_<WORKSTATIONNAME>.evtx,然後按下 保存。
注意: Dell Technologies 建議您指定<WORKSTATIONNAME>以防此問題發生在多個端點上。
停用
- 登入受影響的端點。
- 以滑鼠右鍵按一下 Windows「開始」功能表,然後選取執行。

- 在 「執行 」使用者介面 (UI) 中,鍵入下列命令,然後按下 CTRL+SHIFT+ENTER 以系統管理員身分執行 Registry Editor。
regedit
- 如果已啟用使用者帳戶控制 (UAC),請按一下是。否則請前往步驟 5。

- 請至
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default]。

- 按下 Delete 鍵,輸入 0 ,然後按一下確定。

- 按一下檔案,然後選取退出。

Mac
CrowdStrike Falcon Sensor 可透過收集以下資料在 Mac 上進行故障診斷:
如需詳細資訊,請按一下適當的紀錄類型。
安裝
CrowdStrike Falcon Sensor 使用原生 install.log 記錄安裝資訊。
- 從 Apple 選單中,按一下 前往 ,然後選取 前往資料夾。

- 鍵入以下命令,然後按兩下 執行。
/var/log

- 複製
Install.log到一個現成的位置以供進一步調查。
注意: Dell Technologies 建議您搜尋「CrowdStrike」,以確保該資訊與 CrowdStrike 相關。
產品
Dell Technologies 建議 您啟用 詳細資料,然後在 擷取 產品記錄之前重現問題。問題解決後,Dell Technologies 建議您 停用 詳細資訊。如需詳細資訊,請按一下適當的程序。
啟用
警告:
- Dell Technologies 建議您僅在故障診斷問題時啟用詳細功能。
- Dell Technologies 建議在問題解決後停用詳細資料。
- 啟用詳細資料時,端點可能會發生效能下降的情況。
- 登入受影響的端點。
- 在 Apple 功能表中,按一下執行,然後選取公用程式。

- 按兩下終端機。

- 在 「終端機」中,鍵入以下命令,然後按 Enter 鍵。
sudo sysctl cs.feature=3 - 填入以下項目的密碼:
sudo然後按下 Enter 鍵。

- 確認
cs.feature=3。
注意: 啟用記錄後,即可重現問題。
擷取
- 登入受影響的端點。
- 在 Apple 功能表中,按一下執行,然後選取公用程式。

- 按兩下終端機。

- 在 「終端機」中,鍵入以下命令,然後按 Enter 鍵。
sudo /Library/CS/falconctl diagnose - 填入以下項目的密碼:
sudo,然後按 Enter 鍵。

- 幾分鐘后,
falconctl_diagnose.tgz將在以下位置產生:/private/tmp。
停用
- 登入受影響的端點。
- 在 Apple 功能表中,按一下執行,然後選取公用程式。

- 按兩下終端機。

- 在 「終端機」中,鍵入以下命令,然後按 Enter 鍵。
sudo sysctl cs.feature=0 - 填入以下項目的密碼:
sudo,然後按 Enter 鍵。

- 確認
cs.feature=0。

Linux
- 登入受影響的端點。
- 開啟 Linux 終端機。
注意: Linux 版本之間的使用者介面 (UI) 配置可能有所不同。 - 在 「終端機」中,鍵入以下命令,然後按 Enter 鍵。
su root - 填入以下項目的密碼:
sudo,然後按 Enter 鍵。

- 輸入下列命令,然後按下 Enter 鍵。
sudo mkdir /tmp/CrowdStrike
注意: 範例/tmp/CrowdStrike可在您的環境中修改目錄。 - 輸入下列命令,然後按下 Enter 鍵。
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt - 輸入下列命令,然後按下 Enter 鍵。
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt - 輸入下列命令,然後按下 Enter 鍵。
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt - 輸入下列命令,然後按下 Enter 鍵。
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
注意: Linux 版本可能沒有所有列出的目錄。 - 擷取所有輸出檔案
/tmp/CrowdStrike(步驟 5) 使用 SSH。
註:- 根據預設,Linux 版本上的 SSH 已停用。
- 啟用 SSH 後,第三方軟體 (例如 PuTTY) 即可用來連線至 Linux 端點。
Extra informatie
Video's
Getroffen producten
CrowdStrikeArtikeleigenschappen
Artikelnummer: 000178209
Artikeltype: How To
Laatst aangepast: 24 jul. 2026
Versie: 19
Vind antwoorden op uw vragen via andere Dell gebruikers
Support Services
Controleer of uw apparaat wordt gedekt door Support Services.