Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Dica
Assista a este vídeo para saber mais sobre problemas de integração: Problemas de integração do analisador de cliente do Defender for Endpoint
Ao colaborar com profissionais de suporte da Microsoft, você pode ser solicitado a usar o analisador de clientes para coletar dados para solução de problemas de cenários mais complexos. O script do analisador suporta outros parâmetros para essa finalidade e pode coletar um conjunto de logs específico com base nos sintomas observados que precisam ser investigados.
Execute MDEClientAnalyzer.cmd /? para ver a lista de parâmetros disponíveis e sua descrição:
| Opção | Descrição | Quando usar | Processo no qual você está solucionando problemas. |
|---|---|---|---|
-h |
Chama o Windows Performance Recorder para coletar um rastreamento de desempenho geral detalhado, além do conjunto de logs padrão. | Inicialização/abertura lenta do aplicativo. Ao clicar em um botão no aplicativo, leva x segundos a mais. | Um dos seguintes valores:
|
-l |
Chama o Monitor de Desempenho do Windows integrado para coletar um rastreamento de desempenho simplificado. Esse cenário pode ser útil ao diagnosticar problemas de degradação de desempenho lento que ocorrem ao longo do tempo, mas difíceis de reproduzir sob demanda. | Solução de problemas de desempenho do aplicativo que podem demorar para se manifestar. Recomendamos capturar até três minutos (no máximo cinco minutos), pois seu conjunto de dados pode ficar muito grande. | Um dos seguintes valores:
|
-c |
Chama o monitor de processos para monitoramento avançado da atividade em tempo real do sistema de arquivos, registro e processos/threads. Isso é especialmente útil ao solucionar problemas de vários cenários de compatibilidade de aplicativos. | Use o Monitor de Processos (ProcMon) para iniciar um rastreamento de inicialização ao investigar um problema relacionado ao atraso na inicialização de um driver, serviço ou aplicativo. Ou aplicativos hospedados em um compartilhamento de rede que não usam corretamente o bloqueio oportunista (Oplock) do SMB, causando problemas de compatibilidade com aplicativos. | Um dos seguintes valores:
|
-i |
Usa o comando integrado netsh.exe para iniciar um rastreamento de rede e do Firewall do Windows, útil para solucionar vários problemas relacionados à rede. | Ao solucionar problemas relacionados à rede, como falhas na telemetria de EDR do Defender for Endpoint ou problemas no envio de dados de CnC. Problemas de relatório do Microsoft Defender Antivírus Cloud Protection (MAPS). Problemas relacionados à proteção de rede e assim por diante. | Um dos seguintes processos:
|
-b |
Igual a -c , mas o rastreamento do monitor de processo será iniciado durante a próxima inicialização e interrompido somente quando o -b for usado novamente. |
Process Monitor (ProcMon) para iniciar um rastreamento de inicialização ao investigar um problema relacionado a atraso na inicialização de um driver, serviço ou aplicativo. Esse cenário também pode ser usado para investigar uma inicialização lenta ou entrada lenta. | Um dos seguintes processos:
|
-e |
Chama o Windows Performance Recorder para coletar o rastreamento do cliente antivírus do Defender (AM-Engine e AM-Service) para análise de problemas de conectividade com a nuvem do antivírus. | Ao solucionar falhas de relatório da Proteção na Nuvem (MAPS). | MsMpEng.exe |
-a |
Chama o Windows Performance Recorder para coletar um rastreamento de desempenho detalhado específico para análise de problemas de alto uso da CPU relacionados ao processo do antivírus (MsMpEng.exe). | Ao solucionar problemas de alta utilização da CPU com o Microsoft Defender Antivírus (Executável do Serviço Antimalware ou MsMpEng.exe), caso já tenha utilizado o Analisador de Desempenho do Microsoft Defender Antivírus para identificar o processo, caminho ou extensão de arquivo que contribui para a alta utilização da CPU. Esse cenário permite investigar ainda mais o que o aplicativo ou serviço está fazendo para contribuir para a alta utilização da CPU. | MsMpEng.exe |
-v |
Utiliza o utilitário de linha de comando antivírus MpCmdRun.exe com os parâmetros -Trace mais detalhados. |
Sempre que for necessária uma solução de problemas avançada. Por exemplo, ao solucionar problemas de falhas de relatório do Cloud Protection (MAPS), falhas de atualização da plataforma, falhas de atualização do mecanismo, falhas de atualização da Inteligência de Segurança, falsos negativos, etc. Também pode ser usado com -b, -c, -h ou -l. |
MsMpEng.exe |
-t |
Inicia o rastreamento detalhado de todos os componentes no lado do cliente relevantes para o Endpoint DLP, o que é útil em cenários nos quais as ações de DLP não estão sendo executadas conforme o esperado em arquivos. | Ao se deparar com problemas em que as ações esperadas do Prevenção contra Perda de Dados (DLP) do Ponto de Extremidade da Microsoft não estão ocorrendo. | MpDlpService.exe |
-q |
Chama o script DLPDiagnose.ps1 do diretório do analisador Tools, que valida a configuração básica e os requisitos para o Ponto de extremidade DLP. |
Verifica a configuração básica e os requisitos do Microsoft Endpoint DLP | MpDlpService.exe |
-d |
Coleta um despejo de memória de MsSenseS.exe (o processo do sensor no Windows Server 2016 ou sistemas operacionais anteriores) e processos relacionados. - * Esta bandeira pode ser usada com as bandeiras mencionadas acima. - ** No momento, o analisador não oferece suporte para capturar um despejo de memória de processos protegidos por PPL, como MsSense.exe ou MsMpEng.exe. |
No Windows 7 SP1, Windows 8.1, Windows Server 2008 R2, Windows Server 2012 R2 ou Windows Server 2016 em execução com o agente MMA e com problemas de desempenho (alto uso de CPU ou alto uso de memória) ou compatibilidade de aplicativos. | MsSenseS.exe |
-z |
Configura as chaves de registro na máquina para prepará-la para a coleta completa do despejo de memória da máquina por meio de CrashOnCtrlScroll. Isso seria útil para a análise de problemas de congelamento do computador. * Mantenha pressionada a tecla CTRL mais à direita e, em seguida, pressione a tecla SCROLL LOCK duas vezes. | Máquina travada, sem resposta ou lenta. Alto uso de memória (vazamento de memória): a) Modo de usuário: bytes privados; b) Modo kernel: memória de pool paginável ou não paginável, vazamentos de identificadores. |
MSSense.exe ou MsMpEng.exe |
-k |
Usa a ferramenta NotMyFault para forçar o sistema a falhar e gerar um despejo de memória do computador. Isso seria útil para a análise de vários problemas de estabilidade do sistema operacional. | O mesmo que acima. |
MSSense.exe ou MsMpEng.exe |
O analisador e todas as flags de cenário listadas neste artigo podem ser iniciados remotamente executando RemoteMDEClientAnalyzer.cmd, que também está incluído no conjunto de ferramentas do analisador:
Observação
Quando qualquer parâmetro avançado de solução de problemas é utilizado, o analisador também recorre a MpCmdRun.exe para coletar logs de suporte relacionados ao Antivírus Microsoft Defender.
Você pode usar o -g sinalizador para validar URLs para uma região de datacenter específica, mesmo sem estar integrado a essa região.
Por exemplo, MDEClientAnalyzer.cmd -g EU força o analisador a testar URLs de nuvem na região Europa.
Alguns pontos para ter em mente
Quando você usa RemoteMDEClientAnalyzer.cmd, ele invoca psexec para baixar a ferramenta do compartilhamento de arquivos configurado e depois executá-la localmente por meio de PsExec.exe.
O script CMD usa o -r sinalizador para especificar que está sendo executado remotamente no contexto do SISTEMA e, portanto, nenhum prompt é apresentado ao usuário.
Esse mesmo sinalizador pode ser usado com MDEClientAnalyzer.cmd para evitar que o usuário seja solicitado a especificar o número de minutos para a coleta de dados. Por exemplo, considere MDEClientAnalyzer.cmd -r -i -m 5.
-
-rIndica que a ferramenta está sendo executada de contexto remoto (ou não interativo). -
-ié o sinalizador de cenário para coleta de rastreamento de rede juntamente com outros logs relacionados. -
-m #Indica o número de minutos a serem executados (usamos 5 minutos no exemplo).
Ao usar MDEClientAnalyzer.cmd, o script verifica privilégios usando net session, o que exige que o serviço Server esteja em execução. Se não estiver, você receberá a mensagem de erro "O script está sendo executado com privilégios insuficientes". Execute-o com privilégios de administrador se o ECHO estiver desativado.