Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Совет
Просмотрите это видео, чтобы узнать больше о проблемах с подключением: Анализатор клиента Microsoft Defender для конечной точки: проблемы с подключением
При совместной работе со специалистами службы поддержки Майкрософт может потребоваться использовать клиентский анализатор для сбора данных для устранения неполадок в более сложных сценариях. Скрипт анализатора поддерживает другие параметры для этой цели и может собирать определенный набор журналов на основе наблюдаемых симптомов, которые необходимо исследовать.
Запустите MDEClientAnalyzer.cmd /? , чтобы просмотреть список доступных параметров и их описание:
| Переключатель | Описание | Когда использовать | Процесс, неполадки в котором вы устраняете. |
|---|---|---|---|
-h |
Запускает Windows Performance Recorder для сбора подробной трассировки общей производительности в дополнение к стандартному набору журналов. | Медленный запуск приложения. При нажатии кнопки в приложении занимает x секунд дольше. | Одно из указанных ниже значений:
|
-l |
Обращается к встроенному Windows Монитор производительности для сбора облегчённой трассировки производительности. Этот сценарий может быть полезен при диагностике проблем с медленным снижением производительности, которые возникают с течением времени, но трудно воспроизвести по запросу. | Устранение неполадок с производительностью приложения, которые сложно воспроизвести и которые проявляются не сразу. Рекомендуется записывать до трех минут (не более пяти минут), так как набор данных может стать слишком большим. | Одно из указанных ниже значений:
|
-c |
Вызывает монитор процессов для расширенного мониторинга файловой системы, реестра, а также процессов и потоков в режиме реального времени. Это особенно полезно при устранении неполадок в различных сценариях совместимости приложений. | Монитор процессов (ProcMon) для запуска трассировки загрузки при исследовании проблемы, связанной с задержкой запуска драйвера, службы или приложения. Или приложения, размещенные в общей сетевой папке, которые не используют SMB Opportunistic Lock (Oplock) должным образом, что вызывает проблемы совместимости приложений. | Одно из указанных ниже значений:
|
-i |
Вызывает встроенную командуnetsh.exe для запуска трассировки сети и брандмауэра Windows, которая полезна при устранении различных проблем, связанных с сетью. | При устранении неполадок, связанных с сетью, таких как телеметрия EDR в Defender для конечной точки или проблемы с отправкой данных CnC. Проблемы с отправкой отчетов облачной защиты Microsoft Defender Antivirus (MAPS). Проблемы, связанные с защитой сети, и т. д. | Один из следующих процессов:
|
-b |
То же самое, что и -c, но трассировка монитора процессов будет запущена при следующей загрузке системы и остановлена только при повторном использовании параметра -b. |
Монитор процессов (ProcMon) для запуска трассировки загрузки при исследовании проблемы, связанной с задержкой запуска драйвера, службы или приложения. Этот сценарий также можно использовать для изучения медленной загрузки или медленного входа. | Один из следующих процессов:
|
-e |
Вызывает Windows Performance Recorder для сбора трассировки клиента антивируса Defender (AM-Engine и AM-Service) с целью анализа проблем с подключением антивируса к облаку. | При устранении неполадок, связанных со сбоями отправки отчетов в облачную защиту (MAPS). | MsMpEng.exe |
-a |
Вызывает Windows Performance Recorder для сбора подробной трассировки производительности, предназначенной для анализа проблем с высокой загрузкой ЦП, связанных с антивирусным процессом (MsMpEng.exe). | При устранении неполадок, связанных с высокой загрузкой ЦП антивирусом Microsoft Defender (Antimalware Service Executable или MsMpEng.exe), если вы уже использовали анализатор производительности антивируса Microsoft Defender, чтобы сузить круг поиска до /path/process, /path или расширения файла, которые приводят к высокой загрузке ЦП. Этот сценарий позволяет дополнительно исследовать, что делает приложение или служба, чтобы способствовать высокой загрузке ЦП. | MsMpEng.exe |
-v |
Использует антивирусную программуMpCmdRun.exe командной строки с большинством подробных -Trace флагов. |
Всякий раз, когда требуется расширенная диагностика и устранение неполадок. Например, при устранении неполадок, связанных со сбоями отправки отчетов Cloud Protection (MAPS), сбоями обновления платформы, сбоями обновления ядра, сбоями обновления аналитики безопасности, ложноотрицательными результатами и т. д. Также можно использовать с -b, -c, -h или -l. |
MsMpEng.exe |
-t |
Запускает подробную трассировку всех клиентских компонентов, относящихся к защите от потери данных в конечной точке, что полезно для сценариев, в которых действия защиты от потери данных выполняются не так, как ожидалось для файлов. | При возникновении проблем, когда ожидаемые действия Microsoft Endpoint Data Loss Prevention (DLP) не выполняются. | MpDlpService.exe |
-q |
Вызывает скрипт DLPDiagnose.ps1 из каталога анализатора Tools, чтобы проверить базовую конфигурацию и требования для Endpoint DLP. |
Проверяет базовую конфигурацию и требования для Endpoint DLP в Microsoft | MpDlpService.exe |
-d |
Собирает дамп памяти процесса MsSenseS.exe (процесса датчика в Windows Server 2016 или более старой ОС) и связанных с ним процессов. - * Этот флаг можно использовать с указанными выше флагами. — ** Запись дампа памяти защищенных PPL процессов , таких как MsSense.exe или MsMpEng.exe не поддерживается анализатором в настоящее время. |
На компьютерах под управлением Windows 7 SP1, Windows 8.1, Windows Server 2008 R2, Windows Server 2012 R2 или Windows Server 2016 с установленным агентом MMA, у которых наблюдаются проблемы с производительностью (высокая загрузка ЦП или повышенное потребление памяти) или совместимостью приложений. | MsSenseS.exe |
-z |
Настраивает ключи реестра на компьютере для подготовки системы к сбору полного дампа памяти с помощью CrashOnCtrlScroll. Это было бы полезно при анализе проблем, связанных с зависанием компьютера. * Удерживайте нажатой верхнюю правую клавишу CTRL, а затем дважды нажмите клавишу SCROLL LOCK. | Компьютер висит, не отвечает или медленно. Использование большого объема памяти (утечка памяти): a) Режим пользователя: частные байты b) Режим ядра: выгружаемый пул или не погашенная память пула, обработка утечек. |
MSSense.exe или MsMpEng.exe |
-k |
Использует средство NotMyFault для принудительного сбоя системы и создания дампа памяти компьютера. Это было бы полезно для анализа различных проблем со стабильностью ОС. | То же самое, что и выше. |
MSSense.exe или MsMpEng.exe |
Анализатор и все флаги сценария, перечисленные в этой статье, можно инициировать удаленно, запустив RemoteMDEClientAnalyzer.cmd, который также входит в набор инструментов анализатора:
Примечание.
При использовании любого расширенного параметра устранения неполадок анализатор также вызывает MpCmdRun.exe для сбора журналов поддержки Microsoft Defender антивирусной программы.
Вы можете использовать -g флаг для проверки URL-адресов для определенного региона центра обработки данных даже без подключения к такому региону.
Например, MDEClientAnalyzer.cmd -g EU заставляет анализатор тестировать URL-адреса облака в регионе Европы.
Несколько моментов, которые следует помнить
Когда вы используете RemoteMDEClientAnalyzer.cmd, оно обращается к psexec, чтобы скачать средство из настроенного файлового ресурса, а затем запустить его локально через PsExec.exe.
Скрипт CMD использует -r флаг, чтобы указать, что он выполняется удаленно в контексте SYSTEM, поэтому пользователю не будет предоставлен запрос.
Этот же флаг можно использовать с MDEClientAnalyzer.cmd , чтобы избежать запроса на указание количества минут для сбора данных. Например, рассмотрим MDEClientAnalyzer.cmd -r -i -m 5.
-
-rуказывает, что средство запускается из удаленного (или неинтерактивного контекста). -
-i— это флаг сценария, используемый для сбора сетевой трассировки вместе с другими сопутствующими журналами. -
-m #обозначает количество минут для выполнения (в нашем примере мы использовали 5 минут).
При использовании MDEClientAnalyzer.cmdскрипт проверяет наличие привилегий с помощью net session, что требует выполнения службы Server . Если это не так, появится сообщение об ошибке Скрипт выполняется с недостаточными привилегиями. Запустите его с правами администратора, если echo отключен.