如何收集CrowdStrike Falcon Sensor日志
摘要: 了解如何收集 CrowdStrike Falcon Sensor 日志以进行故障处理。分步指南适用于 Windows、Mac 和 Linux。
本文适用于
本文不适用于
本文并非针对某种特定的产品。
本文并非包含所有产品版本。
说明
本文讨论收集 CrowdStrike Falcon Sensor 日志的方法。
受影响的产品:
- CrowdStrike Falcon Sensor
受影响的操作系统:
- Windows
- Mac
- Linux
强烈建议在对 CrowdStrike Falcon Sensor 进行故障处理或联系戴尔支持之前收集日志。
单击 Windows、 Mac或 Linux 了解相关日志记录信息。
Windows
通过手动收集以下方面的日志,可以在 Windows 上对 CrowdStrike Falcon Sensor 进行故障处理:
单击相应的日志记录类型以了解更多信息。
MSI
- 登录到受影响的端点。
- 右键单击Windows开始菜单,然后选择Run(运行)。

- 在 “运行” 用户界面 (UI) 中,键入以下任一内容:
- 如果由用户安装:键入以下命令,然后单击 确定。
%LOCALAPPDATA%\Temp - 如果通过自动更新安装:键入以下命令,然后单击 确定。
%SYSTEMROOT%\Temp

- 如果由用户安装:键入以下命令,然后单击 确定。
- 收集:
CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.logCrowdStrike Window Sensor_<TIMESTAMP>.log
注:<TIMESTAMP>= 安装日期和时间<BIT>= 表示 Agent32 或 Agent64
产品
Dell Technologies 建议 启用 详细模式,然后在 捕获 产品日志之前重现问题。问题解决后,Dell Technologies 建议 禁用 详细模式。单击相应的过程以了解更多信息。
启用
警告:
- Dell Technologies 建议仅在对问题进行故障处理时启用详细模式。
- Dell Technologies 建议在解决问题后禁用详细模式。
- 在启用详细模式时,端点可能会遇到性能下降的问题。
- 登录到受影响的端点。
- 右键单击Windows开始菜单,然后选择Run(运行)。
- 在 “运行” 用户界面 (UI) 中,键入以下命令,然后按 CTRL+SHIFT+ENTER 键,以管理员身份运行注册表编辑器。
regedit
- 如果启用了用户帐户控制 (UAC),则单击 Yes。否则,请转至步骤 5。

- 转至
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default]。

- 双击
AFLAGS。

- 按 Delete键,键入 03,然后单击 确定。

- 单击文件,然后选择退出。
注意: 启用日志记录后,重现问题。
捕获
- 登录到受影响的端点。
- 右键单击Windows开始菜单,然后选择Run(运行)。
- 在 “运行” 用户界面 (UI) 中,键入以下命令,然后单击 确定。
eventvwr

- 在 事件查看器中,展开 Windows 日志, 然后单击 系统。

- 右键单击 系统 日志,然后选择 筛选当前日志。

- 将 Source 设置为 CSAgent。

- 右键单击 系统 日志,然后选择Save Filtered Log File As。

- 将 文件名 更改为
CrowdStrike_<WORKSTATIONNAME>.evtx然后单击 Save。
注意: Dell Technologies 建议指定<WORKSTATIONNAME>如果问题发生在多个端点上。
禁用
- 登录到受影响的端点。
- 右键单击Windows开始菜单,然后选择Run(运行)。

- 在 “运行” 用户界面 (UI) 中,键入以下命令,然后按 CTRL+SHIFT+ENTER 键,以管理员身份运行注册表编辑器。
regedit
- 如果启用了用户帐户控制 (UAC),则单击 Yes。否则,请转到步骤 5。

- 转至
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default]。

- 按 Delete,键入 0,然后单击 确定。

- 单击文件,然后选择退出。

Mac
可以通过收集以下内容在 Mac 上对 CrowdStrike Falcon Sensor 进行故障处理:
单击相应的日志类型以了解更多信息。
安装
CrowdStrike Falcon Sensor使用本机install.log来记录安装信息。
- 从 Apple 菜单中,单击 Go ,然后选择 Go to Folder。

- 键入以下命令,然后单击 Go。
/var/log

- Copy
Install.log转移到随时可用的位置以进行进一步调查。
注意: Dell Technologies 建议搜索“CrowdStrike”,以确保信息与 CrowdStrike 相关。
产品
Dell Technologies 建议 启用 详细模式,然后在 捕获 产品日志之前重现问题。问题解决后,Dell Technologies 建议 禁用 详细模式。单击相应的过程以了解更多信息。
启用
警告:
- Dell Technologies 建议仅在对问题进行故障处理时启用详细模式。
- Dell Technologies 建议在解决问题后禁用详细模式。
- 在启用详细模式时,端点可能会遇到性能下降的问题。
- 登录到受影响的端点。
- 在Apple菜单中,单击Go(转至),然后选择Utilities(实用程序)。

- 双击 Terminal。

- 在 终端中,键入以下命令,然后按 Enter 键。
sudo sysctl cs.feature=3 - 填充密码
sudo然后按 Enter。

- 确认
cs.feature=3。
注意: 启用日志记录后,重现问题。
捕获
- 登录到受影响的端点。
- 在Apple菜单中,单击Go(转至),然后选择Utilities(实用程序)。

- 双击 Terminal。

- 在 终端中,键入以下命令,然后按 Enter 键。
sudo /Library/CS/falconctl diagnose - 填充密码
sudo,然后按 Enter 键。

- 几分钟后,
falconctl_diagnose.tgz将在/private/tmp。
禁用
- 登录到受影响的端点。
- 在Apple菜单中,单击Go(转至),然后选择Utilities(实用程序)。

- 双击 Terminal。

- 在 终端中,键入以下命令,然后按 Enter 键。
sudo sysctl cs.feature=0 - 填充密码
sudo,然后按 Enter 键。

- 确认
cs.feature=0。

Linux
- 登录到受影响的端点。
- 打开 Linux 终端。
注意: 用户界面 (UI) 布局可能会因 Linux 发行版而异。 - 在 终端中,键入以下命令,然后按 Enter 键。
su root - 填充密码
sudo,然后按 Enter 键。

- 键入以下命令,然后按 Enter 键。
sudo mkdir /tmp/CrowdStrike
注意: 示例/tmp/CrowdStrike可以在您的环境中修改目录。 - 键入以下命令,然后按 Enter 键。
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt - 键入以下命令,然后按 Enter 键。
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt - 键入以下命令,然后按 Enter 键。
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt - 键入以下命令,然后按 Enter 键。
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
注意: Linux 发行版可能没有所有列出的目录。 - 捕获内的所有输出文件
/tmp/CrowdStrike(步骤 5)使用 SSH。
注:- 默认情况下,在Linux分发版上禁用SSH。
- 一旦启用 SSH,可使用第三方软件(例如,PuTTY)连接到 Linux 端点。
其他信息
视频
受影响的产品
CrowdStrike文章属性
文章编号: 000178209
文章类型: How To
上次修改时间: 24 7月 2026
版本: 19
从其他戴尔用户那里查找问题的答案
支持服务
检查您的设备是否在支持服务涵盖的范围内。