CrowdStrike Falcon Sensor Günlüklerini Toplama

Summary: Sorun giderme için CrowdStrike Falcon Sensor günlüklerini nasıl alacağınızı öğrenin. Adım adım kılavuzlar Windows, Mac ve Linux için mevcuttur.

Bu makale şunlar için geçerlidir: Bu makale şunlar için geçerli değildir: Bu makale, belirli bir ürüne bağlı değildir. Bu makalede tüm ürün sürümleri tanımlanmamıştır.

Instructions

Bu makalede, CrowdStrike Falcon Sensor için günlük toplama yöntemleri açıklanmaktadır.


Etkilenen Ürünler:

  • CrowdStrike Falcon Sensor

Etkilenen İşletim Sistemleri:

  • Windows
  • Mac
  • Linux

CrowdStrike Falcon Sensor ile sorun gidermeden veya Dell destek ile iletişime geçmeden önce günlükleri toplamanız önemle tavsiye edilir.

İlgili günlük bilgileri için Windows, Mac veya Linux'a tıklayın.

Windows

CrowdStrike Falcon Sensor için Windows'da şunlar için günlükleri manuel olarak toplayarak sorun giderilebilir:

  • MSI günlükleri: Yükleme sorunlarını gidermek için kullanılır.
  • Ürün günlükleri: Etkinleştirme, iletişim ve davranış sorunlarını gidermek için kullanılır.

Daha fazla bilgi için uygun günlüğe kayıt tipini seçin.

MSI

  1. Etkilenen uç noktada oturum açın.
  2. Windows başlangıç menüsüne sağ tıklayın ve Çalıştır öğesine tıklayın.
    Her iki
  3. Run user interface (UI) alanına aşağıdakilerden birini yazın:
    • Kullanıcı tarafından yüklendiyse: Aşağıdaki komutu yazın ve Tamam öğesine tıklayın.
      %LOCALAPPDATA%\Temp
    • Otomatik güncelleme ile yüklendiyse: Aşağıdaki komutu yazın ve Tamam'a tıklayın.
      %SYSTEMROOT%\Temp
    Çalıştır Kullanıcı Arayüzü
  4. Toplama:
    • CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.log
    • CrowdStrike Window Sensor_<TIMESTAMP>.log
    Görüntüde, örnek günlük dosyaları gösterilmektedir.
    Not:
    • <TIMESTAMP> = Kurulum tarihi ve saati
    • <BIT> = Agent32 veya Agent64'ü temsil eder

Ürün

Dell Technologies, ayrıntı düzeyinin etkinleştirilmesini ve ardından ürün günlüklerinin yakalanmasından önce sorunun yeniden oluşturulmasını önerir. Sorun çözüldükten sonra Dell Technologies, ayrıntı düzeyini devre dışı bırakmanızı önerir. Daha fazla bilgi için uygun işleme tıklayın.

Etkinleştir
Uyarı:
  • Dell Technologies, ayrıntı düzeyinin yalnızca bir sorunu giderirken etkinleştirilmesini önerir.
  • Dell Technologies, sorun çözüldükten sonra ayrıntı düzeyinin devre dışı bırakılmasını önerir.
  • Ayrıntı düzeyi etkinleştirildiğinde uç noktaların performansı azalabilir.
  1. Etkilenen uç noktada oturum açın.
  2. Windows başlangıç menüsüne sağ tıklayın ve Çalıştır öğesine tıklayın.
  3. Çalıştır kullanıcı arayüzünde (UI) aşağıdaki komutu yazın ve ardından Kayıt Defteri Düzenleyicisi'ni yönetici olarak çalıştırmak için CTRL+SHIFT+ENTER tuşlarına basın.
    regedit
    Çalıştır Kullanıcı Arayüzü
  4. Kullanıcı Hesabı Denetimi (UAC) etkinse Evet öğesine tıklayın. Aksi durumda 5. Adıma gidin.
    Kullanıcı Hesabı Denetimi istemi
  5. Şu adrese gidin: [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Kayıt defteri
  6. Çift tıklama AFLAGS.
    Kayıt defterindeki AFLAG'ler
  7. Delete tuşuna basın, 03 yazın ve Tamam öğesine tıklayın.
    İkili Değeri Düzenle ekran
  8. Önce Dosya öğesine, ardından Çıkış öğesine tıklayın.
    Kayıt Defteri Düzenleyicisi'nden Çıkma
    Not: Günlük kaydı etkinleştirildikten sonra sorunu yeniden oluşturun.
Kaydetme
  1. Etkilenen uç noktada oturum açın.
  2. Windows başlangıç menüsüne sağ tıklayın ve Çalıştır öğesine tıklayın.
    Her iki 
  3. Çalıştır kullanıcı arayüzünde (UI) aşağıdaki komutu yazın ve Tamam'a tıklayın.
    eventvwr

    Çalıştır Kullanıcı Arayüzü
  4. Olay Görüntüleyicisi'nde Windows Günlükleri'ni genişletin ve ardından Sistem öğesine tıklayın.
    Windows Günlükleri ve Sistemi
  5. Sistem günlüğüne sağ tıklayın ve Geçerli Günlüğe Filtre Uygula öğesini seçin.
    Geçerli Günlüğü Filtrele
  6. Kaynak alanını CSAgent olarak ayarlayın.
    Olay Kaynağını CSAgent olarak Ayarlama
  7. Sistem günlüğüne sağ tıklayın ve ardından Filtrelenmiş Günlük Dosyasını Farklı Kaydet öğesini seçin.
    Filtrelenmiş Günlük Dosyasını Farklı Kaydet
  8. Dosya adını şu şekilde değiştirin: CrowdStrike_<WORKSTATIONNAME>.evtx ve ardından Save öğesine tıklayın.
    Dosya adını değiştirme ve kaydetme
    Not: Dell Technologies şunları belirtmenizi önerir: <WORKSTATIONNAME> Sorunun birden fazla uç noktada gerçekleşmesi durumunda.
Devre Dışı Bırakma
  1. Etkilenen uç noktada oturum açın.
  2. Windows başlangıç menüsüne sağ tıklayın ve Çalıştır öğesine tıklayın.
    Her iki
  3. Çalıştır kullanıcı arayüzünde (UI) aşağıdaki komutu yazın ve ardından Kayıt Defteri Düzenleyicisi'ni yönetici olarak çalıştırmak için CTRL+SHIFT+ENTER tuşlarına basın.
     regedit
    Çalıştır Kullanıcı Arayüzü
  4. Kullanıcı Hesabı Denetimi (UAC) etkinse Evet öğesine tıklayın. Aksi durumda 5. Adıma gidin.
    Kullanıcı Hesabı Denetimi istemi
  5. Şu adrese gidin: [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Kayıt defteri
  6. Delete tuşuna basın, 0 girin ve Tamam öğesine tıklayın.
    İkili Değeri Düzenle
  7. Önce Dosya öğesine, ardından Çıkış öğesine tıklayın.
    Kayıt defterinden çıkma

Mac

CrowdStrike Falcon Sensor ile ilgili olarak Mac'te aşağıdaki yollarla sorun giderilebilir:

  • Yükleme günlükleri: Yükleme sorunlarını gidermek için kullanılır.
  • Ürün günlükleri: Etkinleştirme, iletişim ve davranış sorunlarını gidermek için kullanılır.

Daha fazla bilgi için uygun günlük tipini seçin.

Yükleme

CrowdStrike Falcon Sensor, yerel install.log dosyasına kurulum bilgilerini kaydeder.

  1. Apple menüsünden Git'e tıklayın ve ardından Klasöre Git'i seçin.
    Klasöre Gidin
  2. Aşağıdaki komutu yazın ve ardından Git öğesine tıklayın.
    /var/log

    Klasör Kullanıcı Arayüzüne gidin
  3. Copy Install.log daha fazla araştırma için hazır bir yere.
    install.log
    Not: Dell Technologies, bilgilerin CrowdStrike ile ilgili olduğundan emin olmak için "CrowdStrike" öğesinin aranmasını önerir.

Ürün

Dell Technologies, ayrıntı düzeyinin etkinleştirilmesini ve ardından ürün günlüklerinin yakalanmasından önce sorunun yeniden oluşturulmasını önerir. Sorun çözüldükten sonra Dell Technologies, ayrıntı düzeyini devre dışı bırakmanızı önerir. Daha fazla bilgi için uygun işleme tıklayın.

Etkinleştir
Uyarı:
  • Dell Technologies, ayrıntı düzeyinin yalnızca bir sorunu giderirken etkinleştirilmesini önerir.
  • Dell Technologies, sorun çözüldükten sonra ayrıntı düzeyinin devre dışı bırakılmasını önerir.
  • Ayrıntı düzeyi etkinleştirildiğinde uç noktaların performansı azalabilir.
  1. Etkilenen uç noktada oturum açın.
  2. Apple menüsünde Git öğesine tıklayın ve İzlenceler öğesini seçin.
    Utilities (İzlenceler)
  3. Terminal'e çift tıklayın.
    Terminal
  4. Terminal'de aşağıdaki komutu yazın ve Enter tuşuna basın.
    sudo sysctl cs.feature=3
  5. Şunun için parolayı doldurun: sudo ve Enter tuşuna basın.
    Terminal sudo parolasını dolduruyor
  6. Confirm (Onayla) cs.feature=3.
    Terminal Kullanıcı Arayüzü
    Not: Günlük kaydı etkinleştirildikten sonra sorunu yeniden oluşturun.
Kaydetme
  1. Etkilenen uç noktada oturum açın.
  2. Apple menüsünde Git öğesine tıklayın ve İzlenceler öğesini seçin.
    Utilities (İzlenceler)
  3. Terminal'e çift tıklayın.
    Terminal
  4. Terminal'de aşağıdaki komutu yazın ve Enter tuşuna basın.
    sudo /Library/CS/falconctl diagnose
  5. Şunun için parolayı doldurun: sudotıklatın ve Enter tuşuna basın.
    Sudo parolasını giren terminal
  6. Birkaç dakika sonra, falconctl_diagnose.tgz Şurada oluşturulacaktır: /private/tmp.
Devre Dışı Bırakma
  1. Etkilenen uç noktada oturum açın.
  2. Apple menüsünde Git öğesine tıklayın ve İzlenceler öğesini seçin.
    Utilities (İzlenceler)
  3. Terminal'e çift tıklayın.
    Terminal
  4. Terminal'de aşağıdaki komutu yazın ve Enter tuşuna basın.
    sudo sysctl cs.feature=0
  5. Şunun için parolayı doldurun: sudotıklatın ve Enter tuşuna basın.
    Sudo parolasını giren terminal
  6. Confirm (Onayla) cs.feature=0.
    Terminal Kullanıcı Arayüzü

Linux

  1. Etkilenen uç noktada oturum açın.
  2. Linux Terminali açın.
    Terminal
    Not: Kullanıcı arabirimi (UI) düzeni Linux dağıtımları arasında farklılık gösterebilir.
  3. Terminal'de aşağıdaki komutu yazın ve Enter tuşuna basın.
    su root
  4. Şunun için parolayı doldurun: sudotıklatın ve Enter tuşuna basın.
    Terminal sudo parolasını dolduruyor
  5. Aşağıdaki komutu yazın ve Enter tuşuna basın.
    sudo mkdir /tmp/CrowdStrike
    Terminal oluşturma dizini
    Not: Örnek /tmp/CrowdStrike dizini ortamınızda değiştirilebilir.
  6. Aşağıdaki komutu yazın ve Enter tuşuna basın.
    sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt
  7. Aşağıdaki komutu yazın ve Enter tuşuna basın.
    sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt
  8. Aşağıdaki komutu yazın ve Enter tuşuna basın.
    sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt
  9. Aşağıdaki komutu yazın ve Enter tuşuna basın.
    sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
    Terminal Kullanıcı Arayüzü
    Not: Linux dağıtımları listelenen dizinlerin tümüne sahip olmayabilir.
  10. İçindeki tüm çıktı dosyalarını yakalayın /tmp/CrowdStrike (Adım 5) SSH kullanarak.
    Terminal yakalama çıktısı
    Not:
    • SSH, Linux dağıtımlarında varsayılan olarak devre dışı bırakılmıştır.
    • SSH etkinleştirildiğinde, Linux uç noktasına bağlanmak için üçüncü parti yazılımı (ör. PuTTY) kullanılabilir.

Additional Information

  

Videos

  

Etkilenen Ürünler

CrowdStrike
Makale Özellikleri
Article Number: 000178209
Article Type: How To
Son Değiştirme: 24 Tem 2026
Version:  19
Sorularınıza diğer Dell kullanıcılarından yanıtlar bulun
Destek Hizmetleri
Aygıtınızın Destek Hizmetleri kapsamında olup olmadığını kontrol edin.