如何收集 CrowdStrike Falcon Sensor 記錄

摘要: 瞭解如何收集 CrowdStrike Falcon Sensor 記錄以進行故障診斷。提供適用於 Windows、Mac 和 Linux 的逐步指南。

本文章適用於 本文章不適用於 本文無關於任何特定產品。 本文未識別所有產品版本。

說明

本文探討為 CrowdStrike Falcon Sensor 收集記錄的方法。


受影響的產品:

  • CrowdStrike Falcon Sensor

受影響的作業系統:

  • Windows
  • Mac
  • Linux

強烈建議您在故障診斷 CrowdStrike Falcon Sensor 或聯絡 Dell 支援部門之前先收集記錄檔。

按一下 WindowsMacLinux ,以取得相關記錄資訊。

Windows

您可以手動收集下列記錄,在 Windows 上對 CrowdStrike Falcon Sensor 進行故障診斷:

  • MSI 記錄:用於故障診斷安裝問題。
  • 產品 記錄:用於故障診斷啟用、通訊和行為問題。

如需詳細資訊,請按一下適當的記錄類型。

MSI

  1. 登入受影響的端點。
  2. 以滑鼠右鍵按一下 Windows「開始」功能表,然後選取執行
    執行
  3. 執行 使用者介面 (UI) 中,輸入以下任一項:
    • 若由使用者安裝:請輸入下列命令 ,然後按一下確定。
      %LOCALAPPDATA%\Temp
    • 如果是透過自動更新安裝:請輸入下列命令 ,然後按一下確定。
      %SYSTEMROOT%\Temp
    執行 UI
  4. 收集:
    • CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.log
    • CrowdStrike Window Sensor_<TIMESTAMP>.log
    此影像顯示範例記錄檔。
    註:
    • <TIMESTAMP> = 安裝日期和時間
    • <BIT> = 代表代理32或代理64

產品

Dell Technologies 建議 您啟用 詳細資料,然後在 擷取 產品記錄之前重現問題。問題解決後,Dell Technologies 建議您 停用 詳細資訊。如需詳細資訊,請按一下適當的程序。

啟用
警告:
  • Dell Technologies 建議您僅在故障診斷問題時啟用詳細功能。
  • Dell Technologies 建議在問題解決後停用詳細資料。
  • 啟用詳細資料時,端點可能會發生效能下降的情況。
  1. 登入受影響的端點。
  2. 以滑鼠右鍵按一下 Windows「開始」功能表,然後選取執行
  3. 「執行 」使用者介面 (UI) 中,鍵入下列命令,然後按下 CTRL+SHIFT+ENTER 以系統管理員身分執行 Registry Editor。
    regedit
    執行 UI
  4. 如果已啟用使用者帳戶控制 (UAC),請按一下。否則請前往步驟 5。
    使用者帳戶控制提示
  5. 請至 [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default]
    登錄檔
  6. 按兩下 AFLAGS
    註冊表中的 AFLAGS
  7. 按下 Delete 鍵,輸入 03 ,然後按一下確定。
    編輯二進位值畫面
  8. 按一下檔案,然後選取退出
    退出登錄檔編輯器
    注意: 啟用記錄後,即可重現問題。
擷取
  1. 登入受影響的端點。
  2. 以滑鼠右鍵按一下 Windows「開始」功能表,然後選取執行
    執行 
  3. 「執行 」使用者介面 (UI) 中,鍵入以下命令,然後按兩下 確定」。
    eventvwr

    執行 UI
  4. 「事件檢視器」中,展開 Windows 記錄 ,然後按一下 系統
    Windows 記錄和系統
  5. 以滑鼠右鍵按一下 系統 記錄,然後選取 篩選目前的記錄
    篩選目前的記錄
  6. 來源設定為 CSAgent
    將事件來源設定為 CSAgent
  7. 以滑鼠右鍵按一下 系統 記錄,然後選取將篩選的記錄檔另存新檔
    將篩選後的記錄檔另存為
  8. 檔案名稱 變更為 CrowdStrike_<WORKSTATIONNAME>.evtx ,然後按下 保存
    變更檔案名稱與儲存
    注意: Dell Technologies 建議您指定 <WORKSTATIONNAME> 以防此問題發生在多個端點上。
停用
  1. 登入受影響的端點。
  2. 以滑鼠右鍵按一下 Windows「開始」功能表,然後選取執行
    執行
  3. 「執行 」使用者介面 (UI) 中,鍵入下列命令,然後按下 CTRL+SHIFT+ENTER 以系統管理員身分執行 Registry Editor。
     regedit
    執行 UI
  4. 如果已啟用使用者帳戶控制 (UAC),請按一下。否則請前往步驟 5。
    使用者帳戶控制提示
  5. 請至 [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default]
    登錄檔
  6. 按下 Delete 鍵,輸入 0 ,然後按一下確定。
    編輯二進位值
  7. 按一下檔案,然後選取退出
    離開登錄

Mac

CrowdStrike Falcon Sensor 可透過收集以下資料在 Mac 上進行故障診斷:

  • 安裝 記錄:用於故障診斷安裝問題。
  • 產品 記錄:用於故障診斷啟用、通訊和行為問題。

如需詳細資訊,請按一下適當的紀錄類型。

安裝

CrowdStrike Falcon Sensor 使用原生 install.log 記錄安裝資訊。

  1. 從 Apple 選單中,按一下 前往 ,然後選取 前往資料夾
    前往資料夾
  2. 鍵入以下命令,然後按兩下 執行
    /var/log

    前往資料夾 UI
  3. 複製 Install.log 到一個現成的位置以供進一步調查。
    install.log
    注意: Dell Technologies 建議您搜尋「CrowdStrike」,以確保該資訊與 CrowdStrike 相關。

產品

Dell Technologies 建議 您啟用 詳細資料,然後在 擷取 產品記錄之前重現問題。問題解決後,Dell Technologies 建議您 停用 詳細資訊。如需詳細資訊,請按一下適當的程序。

啟用
警告:
  • Dell Technologies 建議您僅在故障診斷問題時啟用詳細功能。
  • Dell Technologies 建議在問題解決後停用詳細資料。
  • 啟用詳細資料時,端點可能會發生效能下降的情況。
  1. 登入受影響的端點。
  2. 在 Apple 功能表中,按一下執行,然後選取公用程式
    公用程式
  3. 按兩下終端機
    終端機
  4. 「終端機」中,鍵入以下命令,然後按 Enter 鍵。
    sudo sysctl cs.feature=3
  5. 填入以下項目的密碼: sudo 然後按下 Enter 鍵。
    終端機填入 sudo 密碼
  6. 確認 cs.feature=3
    終端機 UI
    注意: 啟用記錄後,即可重現問題。
擷取
  1. 登入受影響的端點。
  2. 在 Apple 功能表中,按一下執行,然後選取公用程式
    公用程式
  3. 按兩下終端機
    終端機
  4. 「終端機」中,鍵入以下命令,然後按 Enter 鍵。
    sudo /Library/CS/falconctl diagnose
  5. 填入以下項目的密碼: sudo,然後按 Enter 鍵。
    終端機填入 sudo 密碼
  6. 幾分鐘后, falconctl_diagnose.tgz 將在以下位置產生: /private/tmp
停用
  1. 登入受影響的端點。
  2. 在 Apple 功能表中,按一下執行,然後選取公用程式
    公用程式
  3. 按兩下終端機
    終端機
  4. 「終端機」中,鍵入以下命令,然後按 Enter 鍵。
    sudo sysctl cs.feature=0
  5. 填入以下項目的密碼: sudo,然後按 Enter 鍵。
    終端機填入 sudo 密碼
  6. 確認 cs.feature=0
    終端機 UI

Linux

  1. 登入受影響的端點。
  2. 開啟 Linux 終端機
    終端機
    注意: Linux 版本之間的使用者介面 (UI) 配置可能有所不同。
  3. 「終端機」中,鍵入以下命令,然後按 Enter 鍵。
    su root
  4. 填入以下項目的密碼: sudo,然後按 Enter 鍵。
    終端機填入 sudo 密碼
  5. 輸入下列命令,然後按下 Enter 鍵。
    sudo mkdir /tmp/CrowdStrike
    端子製作目錄
    注意: 範例 /tmp/CrowdStrike 可在您的環境中修改目錄。
  6. 輸入下列命令,然後按下 Enter 鍵。
    sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt
  7. 輸入下列命令,然後按下 Enter 鍵。
    sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt
  8. 輸入下列命令,然後按下 Enter 鍵。
    sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt
  9. 輸入下列命令,然後按下 Enter 鍵。
    sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
    終端機 UI
    注意: Linux 版本可能沒有所有列出的目錄。
  10. 擷取所有輸出檔案 /tmp/CrowdStrike (步驟 5) 使用 SSH。
    終端機擷取輸出
    註:
    • 根據預設,Linux 版本上的 SSH 已停用。
    • 啟用 SSH 後,第三方軟體 (例如 PuTTY) 即可用來連線至 Linux 端點。

其他資訊

  

影片

  

受影響的產品

CrowdStrike
文章屬性
文章編號: 000178209
文章類型: How To
上次修改時間: 24 7月 2026
版本:  19
向其他 Dell 使用者尋求您問題的答案
支援服務
檢查您的裝置是否在支援服務的涵蓋範圍內。