Как собрать журналы датчика CrowdStrike Falcon

Сводка: Узнайте, как собирать журналы датчика CrowdStrike Falcon для поиска и устранения неисправностей. Пошаговые руководства доступны для Windows, Mac и Linux.

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Инструкции

В этой статье описываются способы сбора журналов для датчика CrowdStrike Falcon.


Затронутые продукты:

  • CrowdStrike Falcon Sensor

Затронутые операционные системы:

  • Windows
  • Mac
  • Linux

Настоятельно рекомендуется выполнять сбор журналов перед поиском и устранением неисправностей датчика CrowdStrike Falcon или обращением в службу поддержки Dell.

Нажмите Windows, Mac или Linux для получения соответствующей информации журнала.

Windows

Датчик CrowdStrike Falcon можно устранить в Windows, вручную собрав журналы для:

  • Журналы MSI : используются для поиска и устранения неисправностей при установке.
  • Журналы продукта : используются для поиска и устранения проблем с активацией, связью и поведением.

Выберите нужный тип журналов, чтобы ознакомиться с дополнительными сведениями.

MSI

  1. Войдите в систему затронутой конечной точки.
  2. Нажмите правой кнопкой мыши меню Windows «Пуск» и выберите пункт Выполнить.
    Выполнить
  3. В пользовательском интерфейсе (UI) «Выполнить » введите:
    • Если установка выполнена пользователем, введите следующую команду и нажмите OK.
      %LOCALAPPDATA%\Temp
    • Если установлено путем автоматического обновления: введите следующую команду и нажмите OK.
      %SYSTEMROOT%\Temp
    Пользовательский интерфейс «Выполнить»
  4. Соберите журналы:
    • CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.log
    • CrowdStrike Window Sensor_<TIMESTAMP>.log
    На рисунке показан пример файлов журнала.
    Примечание.
    • <TIMESTAMP> = Дата и время установки
    • <BIT> = Представляет Agent32 или Agent64

Продукт

Dell Technologies рекомендует включить подробный учет, а затем воспроизвести проблему перед сбором журналов продукта. После устранения проблемы Dell Technologies рекомендует отключить многословие. Выберите нужную процедуру, чтобы ознакомиться с дополнительными сведениями.

Enable (Включить)
Предупреждение.
  • Dell Technologies рекомендует включать подробный ввод информации только при устранении неполадок.
  • Dell Technologies рекомендует отключить подробности после устранения проблемы.
  • При включенных подробных сведениях может наблюдаться снижение производительности конечных точек.
  1. Войдите в систему затронутой конечной точки.
  2. Нажмите правой кнопкой мыши меню Windows «Пуск» и выберите пункт Выполнить.
  3. В пользовательском интерфейсе (UI) «Выполнить » введите следующую команду и нажмите клавиши CTRL+SHIFT+ENTER, чтобы запустить редактор реестра от имени администратора.
    regedit
    Пользовательский интерфейс «Выполнить»
  4. Если включен контроль учетных записей (UAC), нажмите Yes. В противном случае перейдите к шагу 5.
    Запрос контроля учетных записей пользователей
  5. Перейти к [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Реестр
  6. Двойной щелчок AFLAGS.
    AFLAGS в реестре
  7. Нажмите клавишу Delete, введите 03 и нажмите OK.
    Экран редактирования двоичного значения
  8. Нажмите Файл и выберите Выход.
    Выход из редактора реестра
    Примечание: После включения ведения журнала воспроизведите проблему.
Capture
  1. Войдите в систему затронутой конечной точки.
  2. Нажмите правой кнопкой мыши меню Windows «Пуск» и выберите пункт Выполнить.
    Выполнить 
  3. В пользовательском интерфейсе (UI) «Выполнить» введите следующую команду и нажмите OK.
    eventvwr

    Пользовательский интерфейс «Выполнить»
  4. В средстве просмотра событий разверните раздел Журналы Windows и нажмите Система.
    Журналы Windows и система
  5. Нажмите правой кнопкой мыши системный журнал и выберите пункт Фильтровать текущий журнал.
    Фильтровать текущий журнал
  6. В качестве источника установите значение CSAgent.
    Установка CSAgent для источника событий
  7. Правой кнопкой мыши нажмите системный журнал и выберите Сохранить отфильтрованный файл журнала как.
    Сохранить отфильтрованный файл журнала как
  8. Измените File Name на CrowdStrike_<WORKSTATIONNAME>.evtx , а затем нажмите кнопку Сохранить.
    Изменение имени файла и сохранение
    Примечание: Dell Technologies рекомендует указать <WORKSTATIONNAME> Если проблема возникает на нескольких конечных точках.
Отключение
  1. Войдите в систему затронутой конечной точки.
  2. Нажмите правой кнопкой мыши меню Windows «Пуск» и выберите пункт Выполнить.
    Выполнить
  3. В пользовательском интерфейсе (UI) «Выполнить » введите следующую команду и нажмите клавиши CTRL+SHIFT+ENTER, чтобы запустить редактор реестра от имени администратора.
     regedit
    Пользовательский интерфейс «Выполнить»
  4. Если включен контроль учетных записей (UAC), нажмите Yes. В противном случае перейдите к шагу 5.
    Запрос контроля учетных записей пользователей
  5. Перейти к [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Реестр
  6. Нажмите клавишу Delete, введите 0 и нажмите OK.
    Редактировать двоичное значение
  7. Нажмите Файл и выберите Выход.
    Выход из реестра

Mac

Датчик CrowdStrike Falcon можно устранить на Mac, собрав:

  • Журналы установки : используются для поиска и устранения неисправностей при установке.
  • Журналы продукта : используются для поиска и устранения проблем с активацией, связью и поведением.

Выберите нужный тип журналов, чтобы ознакомиться с дополнительными сведениями.

Установить

Датчик CrowdStrike Falcon использует собственный файл install.log для регистрации сведений об установке.

  1. В меню Apple нажмите «Перейти », а затем выберите «Перейти в папку».
    Перейти в папку
  2. Введите следующую команду и нажмите кнопку Перейти.
    /var/log

    Перейти к пользовательскому интерфейсу папки
  3. Копировать Install.log в легкодоступное место для дальнейшего изучения.
    install.log
    Примечание: Dell Technologies рекомендует выполнить поиск по слову «CrowdStrike», чтобы убедиться, что информация имеет отношение к CrowdStrike.

Продукт

Dell Technologies рекомендует включить подробный учет, а затем воспроизвести проблему перед сбором журналов продукта. После устранения проблемы Dell Technologies рекомендует отключить многословие. Выберите нужную процедуру, чтобы ознакомиться с дополнительными сведениями.

Enable (Включить)
Предупреждение.
  • Dell Technologies рекомендует включать подробный ввод информации только при устранении неполадок.
  • Dell Technologies рекомендует отключить подробности после устранения проблемы.
  • При включенных подробных сведениях может наблюдаться снижение производительности конечных точек.
  1. Войдите в систему затронутой конечной точки.
  2. В меню Apple нажмите Перейти и выберите пункт Утилиты.
    Утилиты
  3. Дважды нажмите Terminal.
    Терминал
  4. В терминале введите следующую команду и нажмите Enter.
    sudo sysctl cs.feature=3
  5. Введите пароль для sudo и затем нажмите клавишу Enter.
    Заполнение пароля sudo в терминале
  6. Confirm cs.feature=3.
    Интерфейс пользователя терминала
    Примечание: После включения ведения журнала воспроизведите проблему.
Capture
  1. Войдите в систему затронутой конечной точки.
  2. В меню Apple нажмите Перейти и выберите пункт Утилиты.
    Утилиты
  3. Дважды нажмите Terminal.
    Терминал
  4. В терминале введите следующую команду и нажмите Enter.
    sudo /Library/CS/falconctl diagnose
  5. Введите пароль для sudo, а затем нажмите клавишу Enter.
    Терминал заполняет пароль sudo
  6. Через несколько минут falconctl_diagnose.tgz будет сгенерирован в /private/tmp.
Отключение
  1. Войдите в систему затронутой конечной точки.
  2. В меню Apple нажмите Перейти и выберите пункт Утилиты.
    Утилиты
  3. Дважды нажмите Terminal.
    Терминал
  4. В терминале введите следующую команду и нажмите Enter.
    sudo sysctl cs.feature=0
  5. Введите пароль для sudo, а затем нажмите клавишу Enter.
    Терминал заполняет пароль sudo
  6. Confirm cs.feature=0.
    Интерфейс пользователя терминала

Linux

  1. Войдите в систему затронутой конечной точки.
  2. Откройте Terminal в Linux.
    Терминал
    Примечание: Макет пользовательского интерфейса (UI) может отличаться в разных дистрибутивах Linux.
  3. В терминале введите следующую команду и нажмите Enter.
    su root
  4. Введите пароль для sudo, а затем нажмите клавишу Enter.
    Заполнение пароля sudo в терминале
  5. Введите следующую команду и нажмите клавишу Enter.
    sudo mkdir /tmp/CrowdStrike
    Каталог создания терминала
    Примечание: Пример /tmp/CrowdStrike Каталог может быть изменен в вашей среде.
  6. Введите следующую команду и нажмите клавишу Enter.
    sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt
  7. Введите следующую команду и нажмите клавишу Enter.
    sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt
  8. Введите следующую команду и нажмите клавишу Enter.
    sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt
  9. Введите следующую команду и нажмите клавишу Enter.
    sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
    Интерфейс пользователя терминала
    Примечание: В дистрибутивах Linux могут быть не все перечисленные каталоги.
  10. Запишите все выходные файлы в /tmp/CrowdStrike (Шаг 5) с помощью SSH.
    Терминал захватывает выходные данные
    Примечание.
    • По умолчанию протокол SSH отключен в дистрибутивах Linux.
    • Включив SSH, можно использовать программное обеспечение сторонних производителей (например, PuTTY) для подключения к конечной точке Linux.

Дополнительная информация

  

Видео

  

Затронутые продукты

CrowdStrike
Свойства статьи
Номер статьи: 000178209
Тип статьи: How To
Последнее изменение: 24 Jul 2026
Версия:  19
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.