如何收集 CrowdStrike Falcon Sensor 記錄
摘要: 瞭解如何收集 CrowdStrike Falcon Sensor 記錄以進行故障診斷。提供適用於 Windows、Mac 和 Linux 的逐步指南。
本文章適用於
本文章不適用於
本文無關於任何特定產品。
本文未識別所有產品版本。
說明
本文探討為 CrowdStrike Falcon Sensor 收集記錄的方法。
受影響的產品:
- CrowdStrike Falcon Sensor
受影響的作業系統:
- Windows
- Mac
- Linux
強烈建議您在故障診斷 CrowdStrike Falcon Sensor 或聯絡 Dell 支援部門之前先收集記錄檔。
按一下 Windows、 Mac 或 Linux ,以取得相關記錄資訊。
Windows
您可以手動收集下列記錄,在 Windows 上對 CrowdStrike Falcon Sensor 進行故障診斷:
如需詳細資訊,請按一下適當的記錄類型。
MSI
- 登入受影響的端點。
- 以滑鼠右鍵按一下 Windows「開始」功能表,然後選取執行。

- 在 執行 使用者介面 (UI) 中,輸入以下任一項:
- 若由使用者安裝:請輸入下列命令 ,然後按一下確定。
%LOCALAPPDATA%\Temp - 如果是透過自動更新安裝:請輸入下列命令 ,然後按一下確定。
%SYSTEMROOT%\Temp

- 若由使用者安裝:請輸入下列命令 ,然後按一下確定。
- 收集:
CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.logCrowdStrike Window Sensor_<TIMESTAMP>.log
註:<TIMESTAMP>= 安裝日期和時間<BIT>= 代表代理32或代理64
產品
Dell Technologies 建議 您啟用 詳細資料,然後在 擷取 產品記錄之前重現問題。問題解決後,Dell Technologies 建議您 停用 詳細資訊。如需詳細資訊,請按一下適當的程序。
啟用
警告:
- Dell Technologies 建議您僅在故障診斷問題時啟用詳細功能。
- Dell Technologies 建議在問題解決後停用詳細資料。
- 啟用詳細資料時,端點可能會發生效能下降的情況。
- 登入受影響的端點。
- 以滑鼠右鍵按一下 Windows「開始」功能表,然後選取執行。
- 在 「執行 」使用者介面 (UI) 中,鍵入下列命令,然後按下 CTRL+SHIFT+ENTER 以系統管理員身分執行 Registry Editor。
regedit
- 如果已啟用使用者帳戶控制 (UAC),請按一下是。否則請前往步驟 5。

- 請至
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default]。

- 按兩下
AFLAGS。

- 按下 Delete 鍵,輸入 03 ,然後按一下確定。

- 按一下檔案,然後選取退出。
注意: 啟用記錄後,即可重現問題。
擷取
- 登入受影響的端點。
- 以滑鼠右鍵按一下 Windows「開始」功能表,然後選取執行。
- 在 「執行 」使用者介面 (UI) 中,鍵入以下命令,然後按兩下 確定」。
eventvwr

- 在 「事件檢視器」中,展開 Windows 記錄 ,然後按一下 系統。

- 以滑鼠右鍵按一下 系統 記錄,然後選取 篩選目前的記錄。

- 將來源設定為 CSAgent。

- 以滑鼠右鍵按一下 系統 記錄,然後選取將篩選的記錄檔另存新檔。

- 將 檔案名稱 變更為
CrowdStrike_<WORKSTATIONNAME>.evtx,然後按下 保存。
注意: Dell Technologies 建議您指定<WORKSTATIONNAME>以防此問題發生在多個端點上。
停用
- 登入受影響的端點。
- 以滑鼠右鍵按一下 Windows「開始」功能表,然後選取執行。

- 在 「執行 」使用者介面 (UI) 中,鍵入下列命令,然後按下 CTRL+SHIFT+ENTER 以系統管理員身分執行 Registry Editor。
regedit
- 如果已啟用使用者帳戶控制 (UAC),請按一下是。否則請前往步驟 5。

- 請至
[HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default]。

- 按下 Delete 鍵,輸入 0 ,然後按一下確定。

- 按一下檔案,然後選取退出。

Mac
CrowdStrike Falcon Sensor 可透過收集以下資料在 Mac 上進行故障診斷:
如需詳細資訊,請按一下適當的紀錄類型。
安裝
CrowdStrike Falcon Sensor 使用原生 install.log 記錄安裝資訊。
- 從 Apple 選單中,按一下 前往 ,然後選取 前往資料夾。

- 鍵入以下命令,然後按兩下 執行。
/var/log

- 複製
Install.log到一個現成的位置以供進一步調查。
注意: Dell Technologies 建議您搜尋「CrowdStrike」,以確保該資訊與 CrowdStrike 相關。
產品
Dell Technologies 建議 您啟用 詳細資料,然後在 擷取 產品記錄之前重現問題。問題解決後,Dell Technologies 建議您 停用 詳細資訊。如需詳細資訊,請按一下適當的程序。
啟用
警告:
- Dell Technologies 建議您僅在故障診斷問題時啟用詳細功能。
- Dell Technologies 建議在問題解決後停用詳細資料。
- 啟用詳細資料時,端點可能會發生效能下降的情況。
- 登入受影響的端點。
- 在 Apple 功能表中,按一下執行,然後選取公用程式。

- 按兩下終端機。

- 在 「終端機」中,鍵入以下命令,然後按 Enter 鍵。
sudo sysctl cs.feature=3 - 填入以下項目的密碼:
sudo然後按下 Enter 鍵。

- 確認
cs.feature=3。
注意: 啟用記錄後,即可重現問題。
擷取
- 登入受影響的端點。
- 在 Apple 功能表中,按一下執行,然後選取公用程式。

- 按兩下終端機。

- 在 「終端機」中,鍵入以下命令,然後按 Enter 鍵。
sudo /Library/CS/falconctl diagnose - 填入以下項目的密碼:
sudo,然後按 Enter 鍵。

- 幾分鐘后,
falconctl_diagnose.tgz將在以下位置產生:/private/tmp。
停用
- 登入受影響的端點。
- 在 Apple 功能表中,按一下執行,然後選取公用程式。

- 按兩下終端機。

- 在 「終端機」中,鍵入以下命令,然後按 Enter 鍵。
sudo sysctl cs.feature=0 - 填入以下項目的密碼:
sudo,然後按 Enter 鍵。

- 確認
cs.feature=0。

Linux
- 登入受影響的端點。
- 開啟 Linux 終端機。
注意: Linux 版本之間的使用者介面 (UI) 配置可能有所不同。 - 在 「終端機」中,鍵入以下命令,然後按 Enter 鍵。
su root - 填入以下項目的密碼:
sudo,然後按 Enter 鍵。

- 輸入下列命令,然後按下 Enter 鍵。
sudo mkdir /tmp/CrowdStrike
注意: 範例/tmp/CrowdStrike可在您的環境中修改目錄。 - 輸入下列命令,然後按下 Enter 鍵。
sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt - 輸入下列命令,然後按下 Enter 鍵。
sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt - 輸入下列命令,然後按下 Enter 鍵。
sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt - 輸入下列命令,然後按下 Enter 鍵。
sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
注意: Linux 版本可能沒有所有列出的目錄。 - 擷取所有輸出檔案
/tmp/CrowdStrike(步驟 5) 使用 SSH。
註:- 根據預設,Linux 版本上的 SSH 已停用。
- 啟用 SSH 後,第三方軟體 (例如 PuTTY) 即可用來連線至 Linux 端點。
其他資訊
影片
受影響的產品
CrowdStrike文章屬性
文章編號: 000178209
文章類型: How To
上次修改時間: 24 7月 2026
版本: 19
向其他 Dell 使用者尋求您問題的答案
支援服務
檢查您的裝置是否在支援服務的涵蓋範圍內。