Jak zbierać dzienniki narzędzia CrowdStrike Falcon Sensor

Podsumowanie: Dowiedz się, jak zbierać dzienniki narzędzia CrowdStrike Falcon Sensor na potrzeby rozwiązywania problemów. Przewodniki krok po kroku są dostępne dla systemów Windows, Mac i Linux.

Ten artykuł dotyczy Ten artykuł nie dotyczy Ten artykuł nie jest powiązany z żadnym konkretnym produktem. Nie wszystkie wersje produktu zostały zidentyfikowane w tym artykule.

Instrukcje

W tym artykule opisano metody zbierania dzienników narzędzia CrowdStrike Falcon Sensor.


Dotyczy produktów:

  • Narzędzie CrowdStrike Falcon Sensor

Dotyczy systemów operacyjnych:

  • Windows
  • Mac
  • Linux

Zanim spróbujesz rozwiązać problem z narzędziem CrowdStrike Falcon Sensor lub skontaktować się z działem pomocy technicznej Dell, zalecamy zebrać dzienniki.

Kliknij Windows, Mac lub Linux , aby uzyskać odpowiednie informacje o rejestrowaniu.

Windows

CrowdStrike Falcon Sensor można rozwiązywać problemy z narzędziem w systemie Windows, zbierając ręcznie dzienniki, takie jak:

  • Dzienniki MSI : używane do rozwiązywania problemów z instalacją.
  • Dzienniki produktów : służą do rozwiązywania problemów związanych z aktywacją, komunikacją i zachowaniem.

Aby uzyskać więcej informacji, kliknij odpowiedni typ dzienników.

MSI

  1. Zaloguj się do punktu końcowego, którego dotyczy problem.
  2. Prawym przyciskiem myszy kliknij menu Start systemu Windows, a następnie wybierz opcję Uruchom.
    Uruchom
  3. W interfejsie użytkownika (UI) Uruchom wpisz:
    • W przypadku instalacji przez użytkownika: Wpisz następujące polecenie, a następnie kliknij przycisk OK.
      %LOCALAPPDATA%\Temp
    • W przypadku instalacji przez automatyczną aktualizację: Wpisz następujące polecenie, a następnie kliknij przycisk OK.
      %SYSTEMROOT%\Temp
    Uruchom UI
  4. Pliki do zebrania:
    • CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.log
    • CrowdStrike Window Sensor_<TIMESTAMP>.log
    Ilustracja przedstawia przykładowe pliki dziennika.
    Uwaga:
    • <TIMESTAMP> = Data i godzina instalacji
    • <BIT> = Reprezentuje agenta32 lub agenta64

Produkt

Firma Dell Technologies zaleca włączenie szczegółowości, a następnie odtworzenie problemu przed przechwyceniem dzienników produktów. Po rozwiązaniu tego problemu firma Dell Technologies zaleca wyłączenie szczegółowości. Kliknij odpowiedni proces, aby uzyskać więcej informacji.

Uruchamianie
Ostrzeżenie:
  • Firma Dell Technologies zaleca włączanie szczegółowości tylko podczas rozwiązywania problemu.
  • Firma Dell Technologies zaleca wyłączenie szczegółowości po rozwiązaniu problemu.
  • Gdy szczegółowość jest włączona, wydajność urządzeń końcowych może spadać.
  1. Zaloguj się do punktu końcowego, którego dotyczy problem.
  2. Prawym przyciskiem myszy kliknij menu Start systemu Windows, a następnie wybierz opcję Uruchom.
  3. W interfejsie użytkownika (UI) Uruchom wpisz następujące polecenie, a następnie naciśnij klawisze CTRL+SHIFT+ENTER, aby uruchomić Edytor rejestru jako administrator.
    regedit
    Uruchom UI
  4. Jeśli włączona jest funkcja Kontrola konta użytkownika (UAC), kliknij przycisk Tak. W przeciwnym razie przejdź do kroku 5.
    Monit kontroli konta użytkownika
  5. Przejdź do witryny [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Rejestr
  6. Kliknij dwukrotnie AFLAGS.
    AFLAG w rejestrze
  7. Naciśnij klawisz Delete, wpisz 03, a następnie kliknij przycisk OK.
    Ekran Edytuj wartość binarną
  8. Kliknij opcję Plik, a następnie wybierz opcję Zakończ.
    Zamykanie Edytora rejestru
    Uwaga: Po włączeniu rejestrowania należy odtworzyć problem.
Przechwytywanie
  1. Zaloguj się do punktu końcowego, którego dotyczy problem.
  2. Prawym przyciskiem myszy kliknij menu Start systemu Windows, a następnie wybierz opcję Uruchom.
    Uruchom 
  3. W interfejsie użytkownika (UI) Uruchom wpisz następujące polecenie, a następnie kliknij przycisk OK.
    eventvwr

    Uruchom UI
  4. W Podglądzie zdarzeń rozwiń pozycję Dzienniki systemu Windows , a następnie kliknij pozycję System.
    Dzienniki systemu i dzienniki systemu Windows
  5. Kliknij prawym przyciskiem myszy pozycję Dziennik systemowy , a następnie wybierz polecenie Filtruj bieżący dziennik.
    Filtruj bieżący dziennik
  6. W opcji Źródło ustaw wartość CSAgent.
    Ustawianie źródła zdarzeń na CSAgent
  7. Kliknij prawym przyciskiem myszy dziennik systemowy , a następnie wybierz polecenie Zapisz filtrowany plik dziennika jako.
    Zapisz filtrowany plik dziennika jako
  8. Zmień nazwę pliku na CrowdStrike_<WORKSTATIONNAME>.evtx , a następnie kliknij przycisk Zapisz.
    Zmiana nazwy pliku i zapisywanie
    Uwaga: Firma Dell Technologies zaleca określenie <WORKSTATIONNAME> W przypadku, gdy problem występuje na wielu punktach końcowych.
Wyłącz
  1. Zaloguj się do punktu końcowego, którego dotyczy problem.
  2. Prawym przyciskiem myszy kliknij menu Start systemu Windows, a następnie wybierz opcję Uruchom.
    Uruchom
  3. W interfejsie użytkownika (UI) Uruchom wpisz następujące polecenie, a następnie naciśnij klawisze CTRL+SHIFT+ENTER, aby uruchomić Edytor rejestru jako administrator.
     regedit
    Uruchom UI
  4. Jeśli włączona jest funkcja Kontrola konta użytkownika (UAC), kliknij przycisk Tak. W przeciwnym razie przejdź do kroku 5.
    Monit kontroli konta użytkownika
  5. Przejdź do witryny [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Rejestr
  6. Naciśnij klawisz Delete, wpisz 0, a następnie kliknij przycisk OK.
    Edytuj wartość binarną
  7. Kliknij opcję Plik, a następnie wybierz opcję Zakończ.
    Zamykanie rejestru

Mac

CrowdStrike Falcon Sensor można rozwiązać na komputerze Mac, zbierając:

Aby uzyskać więcej informacji, kliknij odpowiedni typ dziennika.

Instaluj

Narzędzie Falcon CrowdStrike Sensor do zbierania danych instalacyjnych wykorzystuje macierzysty plik install.log.

  1. W menu Apple kliknij przycisk Przejdź , a następnie wybierz opcję Idź do folderu.
    Przejdź do folderu
  2. Wpisz poniższe polecenie, a następnie kliknij przycisk Przejdź.
    /var/log

    Przejdź do interfejsu użytkownika folderu
  3. Kopiowanie Install.log do łatwo dostępnego miejsca w celu dalszego zbadania.
    install.log
    Uwaga: Firma Dell Technologies zaleca wyszukanie hasła "CrowdStrike" w celu upewnienia się, że informacje są odpowiednie dla firmy CrowdStrike.

Produkt

Firma Dell Technologies zaleca włączenie szczegółowości, a następnie odtworzenie problemu przed przechwyceniem dzienników produktów. Po rozwiązaniu tego problemu firma Dell Technologies zaleca wyłączenie szczegółowości. Kliknij odpowiedni proces, aby uzyskać więcej informacji.

Uruchamianie
Ostrzeżenie:
  • Firma Dell Technologies zaleca włączanie szczegółowości tylko podczas rozwiązywania problemu.
  • Firma Dell Technologies zaleca wyłączenie szczegółowości po rozwiązaniu problemu.
  • Gdy szczegółowość jest włączona, wydajność urządzeń końcowych może spadać.
  1. Zaloguj się do punktu końcowego, którego dotyczy problem.
  2. W menu Apple kliknij pozycję Idź i wybierz opcję Narzędzia.
    Narzędzia
  3. Kliknij dwukrotnie ikonę Terminal.
    Terminal
  4. W Terminalu wpisz następujące polecenie, a następnie naciśnij klawisz Enter.
    sudo sysctl cs.feature=3
  5. Wprowadź hasło dla sudo i naciśnij klawisz Enter.
    Terminal wypełnia sudo password
  6. Zatwierdź cs.feature=3.
    Interfejs użytkownika terminala
    Uwaga: Po włączeniu rejestrowania należy odtworzyć problem.
Przechwytywanie
  1. Zaloguj się do punktu końcowego, którego dotyczy problem.
  2. W menu Apple kliknij pozycję Idź i wybierz opcję Narzędzia.
    Narzędzia
  3. Kliknij dwukrotnie ikonę Terminal.
    Terminal
  4. W Terminalu wpisz następujące polecenie, a następnie naciśnij klawisz Enter.
    sudo /Library/CS/falconctl diagnose
  5. Wprowadź hasło dla sudo, a następnie naciśnij klawisz Enter.
    Terminal wypełniający hasło sudo
  6. Po kilku minutach falconctl_diagnose.tgz zostaną wygenerowane w /private/tmp.
Wyłącz
  1. Zaloguj się do punktu końcowego, którego dotyczy problem.
  2. W menu Apple kliknij pozycję Idź i wybierz opcję Narzędzia.
    Narzędzia
  3. Kliknij dwukrotnie ikonę Terminal.
    Terminal
  4. W Terminalu wpisz następujące polecenie, a następnie naciśnij klawisz Enter.
    sudo sysctl cs.feature=0
  5. Wprowadź hasło dla sudo, a następnie naciśnij klawisz Enter.
    Terminal wypełniający hasło sudo
  6. Zatwierdź cs.feature=0.
    Interfejs użytkownika terminala

Linux

  1. Zaloguj się do punktu końcowego, którego dotyczy problem.
  2. Otwórz Terminal systemu Linux.
    Terminal
    Uwaga: Układ interfejsu użytkownika (UI) może się różnić w zależności od dystrybucji systemu Linux.
  3. W Terminalu wpisz następujące polecenie, a następnie naciśnij klawisz Enter.
    su root
  4. Wprowadź hasło dla sudo, a następnie naciśnij klawisz Enter.
    Terminal wypełnia sudo password
  5. Wpisz następujące polecenie, a następnie naciśnij klawisz Enter.
    sudo mkdir /tmp/CrowdStrike
    Katalog tworzenia terminali
    Uwaga: Przykład /tmp/CrowdStrike Katalog może być modyfikowany w Twoim środowisku.
  6. Wpisz następujące polecenie, a następnie naciśnij klawisz Enter.
    sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt
  7. Wpisz następujące polecenie, a następnie naciśnij klawisz Enter.
    sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt
  8. Wpisz następujące polecenie, a następnie naciśnij klawisz Enter.
    sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt
  9. Wpisz następujące polecenie, a następnie naciśnij klawisz Enter.
    sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
    Interfejs użytkownika terminala
    Uwaga: Dystrybucje systemu Linux mogą nie mieć wszystkich wymienionych katalogów.
  10. Przechwyć wszystkie pliki wyjściowe w /tmp/CrowdStrike (Krok 5) przy użyciu SSH.
    Wyjście przechwytywania terminala
    Uwaga:
    • Domyślnie protokół SSH jest wyłączony w dystrybucjach Linuksa.
    • Po włączeniu protokołu SSH do łączenia się z urządzeniem końcowym z systemem Linux można używać oprogramowania (np. PuTTY) innych producentów.

Dodatkowe informacje

  

Filmy

  

Produkty, których dotyczy problem

CrowdStrike
Właściwości artykułu
Numer artykułu: 000178209
Typ artykułu: How To
Ostatnia modyfikacja: 24 lip 2026
Wersja:  19
Znajdź odpowiedzi na swoje pytania u innych użytkowników produktów Dell
Usługi pomocy technicznej
Sprawdź, czy Twoje urządzenie jest objęte usługą pomocy technicznej.