Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье приведены описания и инструкции по устранению неполадок для событий, сообщаемых службой Microsoft Defender для конечной точки. Используйте Windows Просмотр событий на отдельных устройствах для просмотра этих событий и определения соответствующих действий для устранения проблем со службой.
Просматривайте события в журнале событий службы Defender for Endpoint
Идентификаторы событий можно просматривать в Просмотр событий на отдельных устройствах. Просмотр идентификаторов событий в Просмотр событий может помочь, если, например, устройство не отображается в списке устройств. В этом сценарии можно искать идентификаторы событий на устройстве, а затем использовать справочную таблицу идентификаторов событий в этой статье, чтобы определить дальнейшие действия по устранению неполадок на основе соответствующего идентификатора события.
Чтобы открыть журнал событий службы Defender для конечной точки, выполните следующие действия.
Выберите Пуск в меню Windows, введите Просмотр событий и нажмите клавишу ВВОД, чтобы открыть Просмотр событий.
В списке журналов в разделе Сводка журнала прокрутите страницу, пока не увидите Microsoft-Windows-SENSE/Operational. Дважды щелкните элемент, чтобы открыть журнал.
Вы также можете получить доступ к журналу, разверните раздел Журналы> приложений и службMicrosoft>Windows>SENSE и выберите Операционный.
Примечание.
SENSE — это внутреннее название, используемое для обозначения поведенческого датчика, который обеспечивает работу Microsoft Defender для конечной точки.
События, записанные службой, отображаются в журнале.
В таблице идентификаторов событий службы в этой статье перечислены события, записанные службой.
| Идентификатор события | Сообщение | Описание | Действие |
|---|---|---|---|
| 1 | служба Microsoft Defender для конечной точки запущена (версия variable). |
Происходит во время запуска системы, завершения работы и во время подключения. | Уведомление о нормальной работе; никаких действий не требуется. |
| 2 | Завершение работы службы Microsoft Defender для конечной точки. | Происходит при выключении устройства или его выводе из эксплуатации. | Уведомление о нормальной работе; никаких действий не требуется. |
| 3 | Не удалось запустить службу Microsoft Defender для конечной точки. Код сбоя: variable. |
Не удалось запустить службу. | Просмотрите другие сообщения, чтобы определить возможную причину и действия по устранению неполадок. |
| 4 | Служба Microsoft Defender для конечной точки связалась с сервером по адресу variable. |
Переменная = URL-адрес серверов обработки Defender для конечной точки. Этот URL-адрес соответствует тому, что было показано в брандмауэре или сетевой активности. |
Уведомление о нормальной работе; никаких действий не требуется. |
| 5 | Службе Microsoft Defender для конечной точки не удалось подключиться к серверу по адресу variable. |
Переменная = URL-адрес серверов обработки Defender для конечной точки. Службе не удалось связаться с внешними серверами обработки по указанному URL-адресу. |
Проверьте подключение к URL-адресу. См . раздел Настройка прокси-сервера и подключения к Интернету. |
| 6 | Служба Microsoft Defender для конечной точки не настроена, и параметры подключения не найдены. | Устройство не прошло онбординг должным образом и не отправляет данные на портал. | Перед запуском службы необходимо выполнить первоначальную настройку. Убедитесь, что параметры подключения и скрипты были развернуты правильно. Попробуйте повторно развернуть пакеты конфигурации. См. Подключение клиентских устройств. |
| 7 | Службе Microsoft Defender для конечной точки не удалось прочитать параметры подключения. Сбой: variable. |
Переменная = подробное описание ошибки. Устройство не прошло онбординг должным образом и не отправляет данные на портал. | Убедитесь, что параметры подключения и скрипты были развернуты правильно. Попробуйте повторно развернуть пакеты конфигурации. См. Подключение клиентских устройств. |
| 8 | Службе Microsoft Defender для конечной точки не удалось очистить конфигурацию. Код сбоя: variable. |
Во время подключения: Службе не удалось очистить свою конфигурацию во время подключения. Процесс подключения продолжается. Во время отключения: Службе не удалось очистить свою конфигурацию во время отключения. Процесс вывода из эксплуатации завершён, но служба продолжает работать. |
Подключение: Никаких действий не требуется. Вывод из эксплуатации: Перезагрузите систему. См. Подключение клиентских устройств. |
| 9 | Службе Microsoft Defender для конечной точки не удалось изменить тип запуска. Код сбоя: variable. |
Во время регистрации: Устройство не удалось корректно зарегистрировать, и оно не передаёт данные на портал. Во время отключения: Не удалось изменить тип запуска службы. Процесс вывода из эксплуатации продолжается. |
Убедитесь, что параметры подключения и скрипты были развернуты правильно. Попробуйте повторно развернуть пакеты конфигурации. См. Подключение клиентских устройств. |
| 10 | Службе Microsoft Defender для конечной точки не удалось сохранить данные подключения. Код сбоя: variable. |
Устройство не прошло онбординг должным образом и не отправляет данные на портал. | Убедитесь, что параметры подключения и скрипты были развернуты правильно. Попробуйте повторно развернуть пакеты конфигурации. См . раздел Подключение клиентских устройств под управлением Windows или macOS. |
| 11 | Подключение или переподключение службы Defender для конечных точек завершено. | Устройство подключено правильно. | Уведомление о нормальной работе; никаких действий не требуется. На появление устройства на портале может потребоваться несколько часов. |
| 12 | В Microsoft Defender для конечной точки не удалось применить конфигурацию по умолчанию. | Службе не удалось применить конфигурацию по умолчанию. | Ошибка конфигурации по умолчанию должна разрешаться через короткий период времени. |
| 13 | Вычислен идентификатор устройства Microsoft Defender для конечных точек: variable. |
Обычный рабочий процесс. | Уведомление о нормальной работе; никаких действий не требуется. |
| 15 | Не удается запустить командный канал Microsoft Defender для конечной точки с URL-адресом: variable. |
Переменная = URL-адрес серверов обработки Defender для конечной точки. Службе не удалось связаться с внешними серверами обработки по указанному URL-адресу. |
Проверьте подключение к URL-адресу. См . раздел Настройка прокси-сервера и подключения к Интернету. |
| 17 | Службе Microsoft Defender для конечной точки не удалось изменить расположение службы подключенных пользователей и телеметрии. Код сбоя: variable. |
Произошла ошибка со службой телеметрии Windows. |
Убедитесь, что служба диагностических данных включена.> Убедитесь, что служба диагностических данных включена. Убедитесь, что параметры подключения и скрипты были развернуты правильно. Попробуйте повторно развернуть пакеты конфигурации. См . раздел Подключение клиентских устройств под управлением Windows или macOS. |
| 18 | OOBE (приветствие Windows) завершено. | Служба запускается только после завершения установки обновлений Windows. | Уведомление о нормальной работе; никаких действий не требуется. |
| 19 | OOBE (приветствие Windows) еще не завершено. | Служба запускается только после завершения установки обновлений Windows. | Уведомление о нормальной работе; никаких действий не требуется. Если эта ошибка сохраняется после перезапуска системы, убедитесь, что все обновления Windows установлены полностью. |
| 20 | Не удается дождаться завершения OOBE (Приветствие Windows). Код сбоя: variable. |
Внутренняя ошибка. | Если эта ошибка сохраняется после перезапуска системы, убедитесь, что установлены все обновления Windows. |
| 25 | Службе Microsoft Defender для конечных точек не удалось сбросить состояние работоспособности в реестре. Код сбоя: variable. |
Устройство не подключено правильно. Он передаёт данные на портал; однако служба может не отображаться в SCCM или в реестре как зарегистрированная. | Убедитесь, что параметры подключения и скрипты были развернуты правильно. Попробуйте повторно развернуть пакеты конфигурации. См . раздел Подключение клиентских устройств под управлением Windows или macOS. |
| 26 | Службе Microsoft Defender для конечной точки не удалось задать статус подключения в реестре. Код сбоя: variable. |
Устройство не подключено правильно. Он передаёт данные на портал; однако служба может не отображаться в SCCM или реестре как зарегистрированная. |
Убедитесь, что параметры подключения и скрипты были развернуты правильно. Попробуйте повторно развернуть пакеты конфигурации. См . раздел Подключение клиентских устройств под управлением Windows или macOS. |
| 27 | Службе Microsoft Defender для конечной точки не удалось включить режим поддержки SENSE в антивирусной программе Microsoft Defender. Сбой процесса подключения. Код сбоя: variable. |
Как правило, антивирусная программа Microsoft Defender переходит в особое пассивное состояние, если другой антивредоносный продукт в режиме реального времени работает правильно на устройстве и устройство передает отчет в Defender для конечной точки. | Убедитесь, что параметры подключения и скрипты были развернуты правильно. Попробуйте повторно развернуть пакеты конфигурации. См . раздел Подключение клиентских устройств под управлением Windows или macOS. Убедитесь, что антивредоносная защита в реальном времени работает надлежащим образом. |
| 28 | Не удалось зарегистрировать службу Connected User Experiences and Telemetry в Microsoft Defender для конечной точки. Код сбоя: variable. |
Произошла ошибка со службой телеметрии Windows. |
Убедитесь, что служба диагностических данных включена. Убедитесь, что параметры подключения и скрипты были развернуты правильно. Попробуйте повторно развернуть пакеты конфигурации. См . раздел Подключение клиентских устройств под управлением Windows или macOS. |
| 29 | Не удалось прочитать параметры вывода из эксплуатации. Тип ошибки: %1, код ошибки: %2, описание: %3 | Это событие происходит, когда система не может прочитать параметры вывода из эксплуатации. | Убедитесь, что устройство имеет доступ к Интернету, а затем снова запустите весь процесс отключения. Убедитесь, что срок действия пакета отключения не истек. |
| 30 | Службе Microsoft Defender для конечной точки не удалось отключить режим с поддержкой SENSE в антивирусе Microsoft Defender. Код сбоя: variable. |
Как правило, антивирусная программа Microsoft Defender переходит в особое пассивное состояние, если другой антивредоносный продукт в режиме реального времени работает правильно на устройстве и устройство передает отчет в Defender для конечной точки. | Убедитесь, что параметры подключения и скрипты были развернуты правильно. Попробуйте повторно развернуть пакеты конфигурации. См . раздел Подключение клиентских устройств под управлением Windows или macOS. Убедитесь, что антивредоносная защита в реальном времени работает надлежащим образом. |
| 31 | Не удалось отменить регистрацию службы "Connected User Experiences and Telemetry" Microsoft Defender для конечной точки. Код сбоя: variable. |
Ошибка со службой телеметрии Windows во время подключения. Процесс вывода из эксплуатации продолжается. | Проверьте наличие ошибок в службе телеметрии Windows. |
| 32 | Службе Microsoft Defender для конечных точек не удалось запросить собственную остановку после завершения процесса вывода из эксплуатации. Код сбоя: %1 | Во время вывода из системы произошла ошибка. | Перезапустите устройство. |
| 33 | Службе Microsoft Defender для конечной точки не удалось сохранить идентификатор GUID SENSE. Код сбоя: variable. |
Уникальный идентификатор используется для представления каждого устройства, отчитывающегося на портале. Если идентификатор не сохраняется, одно и то же устройство может появиться на портале дважды. |
Проверьте разрешения реестра на устройстве, чтобы убедиться, что служба может обновить реестр. |
| 34 | Службе Microsoft Defender для конечной точки не удалось добавить себя в список зависимостей службы «Подключенные пользовательские возможности и телеметрия», что привело к сбою процесса подключения. Код сбоя: variable. |
Произошла ошибка со службой телеметрии Windows. |
Убедитесь, что служба диагностических данных включена. Убедитесь, что параметры подключения и скрипты были развернуты правильно. Попробуйте повторно развернуть пакеты конфигурации. См . раздел Подключение клиентских устройств под управлением Windows или macOS. |
| 35 | Квоты на обмен данными обновляются. Квота диска в МБ: variable, квота ежедневной отправки в МБ: variable |
Переменная = квота диска в МБ. | Уведомление о нормальной работе; никаких действий не требуется. |
| 36 | Регистрация службы Connected User Experiences and Telemetry в Microsoft Defender для конечной точки выполнена успешно. Код завершения: variable. |
Регистрация Microsoft Defender для конечной точки в службе подключенных пользователей и телеметрии успешно завершена. | Уведомление о нормальной работе; никаких действий не требуется. |
| 37 | Microsoft Defender для конечной точки. Модуль A вот-вот превысит свою квоту. Модуль: %1, квота: {%2} {%3}, процент использования квоты: %4. | Устройство почти достигло выделенной квоты в текущем 24-часовом окне. Скоро будет ограничено. | Уведомление о нормальной работе; никаких действий не требуется. |
| 38 | Сетевое подключение определяется как низкое. Microsoft Defender для конечной точки связывается с сервером каждые %1 минуты. Лимитное подключение: %2, доступ к Интернету: %3, бесплатная сеть: %4. | Устройство использует лимитную или платную сеть и реже обращается к серверу. | Уведомление о нормальной работе; никаких действий не требуется. |
| 39 | Сетевое подключение определяется как обычное. Microsoft Defender для конечной точки связывается с сервером каждые %1 минуты. Лимитное подключение: %2, доступ к Интернету: %3, бесплатная сеть: %4. | Устройство не использует лимитное или платное подключение и связывается с сервером в обычном режиме. | Уведомление о нормальной работе; никаких действий не требуется. |
| 40 | Состояние батареи определяется как низкое. Microsoft Defender для конечной точки связывается с сервером каждые %1 минуты. Состояние батареи: %2. | Устройство имеет низкий уровень заряда батареи и реже обращается к серверу. | Уведомление о нормальной работе; никаких действий не требуется. |
| 41 | Состояние батареи определяется как нормальное. Microsoft Defender для конечной точки связывается с сервером каждые %1 минуты. Состояние батареи: %2. | Устройство не имеет низкого уровня заряда батареи и связывается с сервером в обычном режиме. | Уведомление о нормальной работе; никаких действий не требуется. |
| 42 | Компоненту Microsoft Defender для конечной точки не удалось выполнить действие. Компонент: %1, действие: %2, тип исключения: %3, сообщение об исключении: %4 | Внутренняя ошибка. Не удалось запустить службу. | Если эта ошибка сохраняется, обратитесь в службу поддержки. |
| 43 | Компоненту Microsoft Defender для конечной точки не удалось выполнить действие. Компонент: %1, действие: %2, тип исключения: %3, ошибка исключения: %4, сообщение об исключении: %5 | Внутренняя ошибка. Не удалось запустить службу. | Если эта ошибка сохраняется, обратитесь в службу поддержки. |
| 44 | Вывод из службы Defender for Endpoint завершен. | Служба была отключена. | Уведомление о нормальной работе; никаких действий не требуется. |
| 45 | Не удалось зарегистрировать и запустить сеанс трассировки событий [%1]. Код ошибки: %2 | Во время запуска службы при создании сеанса ETW произошла ошибка. Это привело к сбою запуска службы. | Если эта ошибка сохраняется, обратитесь в службу поддержки. |
| 46 | Не удалось зарегистрировать и запустить сеанс трассировки событий [%1] из-за нехватки ресурсов. Код ошибки: %2. Скорее всего, это связано с тем, что существует слишком много активных сеансов трассировки событий. Служба повторяет попытку через 1 минуту. | При запуске службы во время создания сеанса ETW произошла ошибка из-за нехватки ресурсов. Служба запущена, но не сообщает о событиях от датчика, пока не будет запущен сеанс ETW. | Уведомление о нормальной работе; никаких действий не требуется. Служба пытается запустить сеанс каждую минуту. |
| 47 | Сеанс трассировки событий был успешно зарегистрирован и запущен — он был восстановлен после предыдущих неудачных попыток. | Это событие наступает после предыдущего события после успешного запуска сеанса ETW. | Уведомление о нормальной работе; никаких действий не требуется. |
| 48 | Не удалось добавить поставщика [%1] в сеанс трассировки событий [%2]. Код ошибки: %3. Это означает, что события от этого поставщика не передаются. | Не удалось добавить поставщика в сеанс трассировки событий Windows. В результате о событиях поставщика не сообщается. | Проверьте код ошибки. Если ошибка сохраняется, обратитесь в службу поддержки. |
| 49 | Получена и проигнорирована недопустимая команда конфигурации облака. Версия: %1, состояние: %2, код ошибки: %3, сообщение: %4 | Получен недопустимый файл конфигурации из облачной службы, который был проигнорирован. | Если эта ошибка сохраняется, обратитесь в службу поддержки. |
| 50 | Новая облачная конфигурация успешно применена. Версия: %1. | Успешно применена новая конфигурация из облачной службы. | Уведомление о нормальной работе; никаких действий не требуется. |
| 51 | Не удалось применить новую облачную конфигурацию, версия: %1. Успешно применена последняя известная хорошая конфигурация версии %2. | Получен недопустимый файл конфигурации из облачной службы. Последняя известная хорошая конфигурация успешно применена. | Если эта ошибка сохраняется, обратитесь в службу поддержки. |
| 52 | Не удалось применить новую облачную конфигурацию, версия: %1. Также не удалось применить последнюю известную хорошую конфигурацию, версию %2. Конфигурация по умолчанию успешно применена. | Получен недопустимый файл конфигурации из облачной службы. Не удалось применить последнюю известную хорошую конфигурацию, и была применена конфигурация по умолчанию. | Служба пытается скачать новый файл конфигурации в течение 5 минут. Если событие "Новая облачная конфигурация применена успешно" (идентификатор события 50) не отображается через 5 минут, обратитесь в службу поддержки. |
| 53 | Облачная конфигурация, загруженная из постоянного хранилища, версия: %1. | Конфигурация была загружена из постоянного хранилища при запуске службы. | Уведомление о нормальной работе; никаких действий не требуется. |
| 55 | Не удалось создать автологгер Secure ETW. Код сбоя: %1 | Не удалось создать безопасное средство ведения журнала ETW. | Перезапустите устройство. Если эта ошибка сохраняется, обратитесь в службу поддержки. |
| 56 | Не удалось удалить автологгер Secure ETW. Код сбоя: %1 | Не удалось удалить защищенный сеанс ETW при выводе из эксплуатации. | Обратитесь в службу поддержки. |
| 57 | Создание снимка машины для устранения неполадок. | Выполняется сбор пакета исследования, также известного как пакет судебной экспертизы. | Уведомление о нормальной работе; никаких действий не требуется. |
| 59 | Команда запуска: %1 | Запуск выполнения команды ответа. | Уведомление о нормальной работе; никаких действий не требуется. |
| 60 | Не удалось выполнить команду %1, ошибка: %2. | Не удалось выполнить команду ответа. | Если эта ошибка сохраняется, обратитесь в службу поддержки. |
| 61 | Недопустимые параметры команды сбора данных: SasUri: %1, compressionLevel: %2. | Не удалось прочитать или проанализировать аргументы команды сбора данных (недопустимые аргументы). | Если эта ошибка сохраняется, обратитесь в службу поддержки. |
| 62 | Не удалось запустить службу подключенных пользователей и телеметрии. Код сбоя: %1 | Не удалось запустить службу "Функциональные возможности для подключённых пользователей и телеметрия" (DiagTrack). С этого компьютера не отправляется телеметрия, отличная от телеметрии Microsoft Defender для конечной точки. | Дополнительные указания по устранению неполадок см. в журнале событий: Microsoft-Windows-UniversalTelemetryClient/Operational. |
| 63 | Изменение типа запуска внешней службы. Имя: %1, фактический тип запуска: %2, ожидаемый тип начала: %3, код выхода: %4 | Обновлен тип запуска внешней службы. | Уведомление о нормальной работе; никаких действий не требуется. |
| 64 | Запуск остановленной внешней службы. Имя: %1, код выхода: %2 | Запуск внешней службы. | Уведомление о нормальной работе; никаких действий не требуется. |
| 65 | Не удалось загрузить драйвер мини-фильтра компонента событий безопасности Майкрософт. Код сбоя: %1 | Не удалось загрузить минифильтр MsSecFlt.sys файловой системы. | Перезапустите устройство. Если эта ошибка сохраняется, обратитесь в службу поддержки. |
| 66 | Обновление политики: режим задержки — %1 | Обновлена политика частоты подключений C&C. | Уведомление о нормальной работе; никаких действий не требуется. |
| 68 | Тип запуска службы непредвиден. Имя службы: %1, фактический тип запуска: %2, ожидаемый тип запуска: %3 | Непредвиденный тип запуска внешней службы. | Исправьте тип запуска внешней службы. |
| 69 | Служба остановлена. Имя службы: %1 | Внешняя служба остановлена. | Запустите внешнюю службу. |
| 70 | Обновление политики: разрешить сбор примеров — %1 | Политика сбора образцов была обновлена. | Уведомление о нормальной работе; никаких действий не требуется. |
| 71 | Команда успешно выполнена: %1 | Команда выполнена успешно. | Уведомление о нормальной работе; никаких действий не требуется. |
| 72 | Была предпринята попытка отправить первый полный отчет о профиле компьютера. Код результата: %1 | Только информационные. | Уведомление о нормальной работе; никаких действий не требуется. |
| 73 | Контроль начала для платформы: %1 | Только информационные. | Уведомление о нормальной работе; никаких действий не требуется. |
| 74 | Тег устройства в реестре превышает ограничение по длине. Имя тега: %2. Ограничение длины: %1. | Тег устройства превышает ограничение по длине. | Используйте более короткий тег устройства. |
| 81 | Не удалось создать авторегистратор ETW для Microsoft Defender для конечной точки. Код сбоя: %1 | Не удалось создать сеанс ETW. | Перезапустите устройство. Если эта ошибка сохраняется, обратитесь в службу поддержки. |
| 82 | Не удалось удалить авторегистратор ETW Microsoft Defender для конечной точки. Код сбоя: %1 | Не удалось удалить сеанс ETW. | Обратитесь в службу поддержки. |
| 84 | Настройка режима выполнения антивирусной программы Microsoft Defender. Принудительный пассивный режим: %1, код результата: %2. | Установите режим работы защитника (активный или пассивный). | Уведомление о нормальной работе; никаких действий не требуется. |
| 85 | Не удалось запустить исполняемый файл Microsoft Defender для конечной точки. Код сбоя: %1 | Не удалось запустить исполняемый файл SenseIR. | Перезапустите устройство. Если эта ошибка сохраняется, обратитесь в службу поддержки. |
| 86 | Повторный запуск остановил внешнюю службу, которая должна работать. Имя: %1, код выхода: %2 | Повторный запуск внешней службы. | Уведомление о нормальной работе; никаких действий не требуется. |
| 87 | Не удается запустить внешнюю службу. Имя: %1 | Не удалось запустить внешнюю службу. | Обратитесь в службу поддержки. |
| 88 | Повторное обновление типа запуска внешней службы. Имя: %1, фактический тип запуска: %2, ожидаемый тип начала: %3, код выхода: %4 | Обновлен тип запуска внешней службы. | Уведомление о нормальной работе; никаких действий не требуется. |
| 89 | Не удается обновить тип запуска внешней службы. Имя: %1, фактический тип запуска: %2, ожидаемый тип запуска: %3 | Не удается обновить тип запуска внешней службы. | Обратитесь в службу поддержки. |
| 90 | Не удалось настроить монитор среды выполнения System Guard для подключения к облачной службе в географическом регионе %1. Код сбоя: %2 | Монитор среды выполнения System Guard не отправляет данные аттестации в облачную службу. | Проверьте разрешения на путь к регистру: "HKLM\Software\Microsoft\Windows\CurrentVersion\Sgrm". Если проблем не было, обратитесь в службу поддержки. |
| 91 | Не удалось удалить сведения о географическом регионе монитора среды выполнения System Guard. Код сбоя: %1 | Монитор среды выполнения System Guard не отправляет данные аттестации в облачную службу. | Проверьте разрешения на путь к регистру: "HKLM\Software\Microsoft\Windows\CurrentVersion\Sgrm". Если проблем не было, обратитесь в службу поддержки. |
| 92 | Отправка киберданных датчика прекращена из-за превышения квоты данных. Будет возобновлена отправка по истечении периода квоты. Маска состояния: %1 | Превышен лимит ограничения скорости. | Уведомление о нормальной работе; никаких действий не требуется. |
| 93 | Возобновляется отправка киберданных с датчика. Маска состояния: %1 | Возобновление отправки киберданных. | Уведомление о нормальной работе; никаких действий не требуется. |
| 94 | Запущен исполняемый файл Microsoft Defender для конечной точки | Запущен исполняемый файл SenseCE. | Уведомление о нормальной работе; никаких действий не требуется. |
| 95 | Исполняемый файл Microsoft Defender для конечных точек завершил работу | Исполняемый файл SenseCE завершен. | Уведомление о нормальной работе; никаких действий не требуется. |
| 96 | Microsoft Defender для конечной точки инициализация вызвала. Код результата: %2 | Исполняемый файл SenseCE вызвал инициализацию MCE. | Уведомление о нормальной работе; никаких действий не требуется. |
| 97 | Есть проблемы с подключением к облаку в сценарии DLP | Существуют проблемы с сетевым подключением, влияющие на поток классификации DLP. | Проверьте сетевое подключение. |
| 98 | Подключение к Облаку для сценария DLP восстановлено | Подключение к сети было восстановлено, и процесс классификации DLP может быть продолжен. | Уведомление о нормальной работе; никаких действий не требуется. |
| 99 | Функция Sense обнаружила следующую ошибку при взаимодействии с сервером: (%1). Результат: (%2) | Произошла ошибка связи. | Дополнительные сведения см. в журнале событий Microsoft-Windows-SENSE/Operations. |
| 100 | Не удалось запустить исполняемый файл Microsoft Defender для конечной точки. Код сбоя: %1 | Не удалось запустить исполняемый файл SenseCE. | Перезапустите устройство. Если эта ошибка сохраняется, обратитесь в службу поддержки. |
| 102 | Запущен исполняемый файл компонента обнаружения сетевых атак и реагирования на них в Microsoft Defender для конечных точек | Запущен исполняемый файл SenseNdr. | Уведомление о нормальной работе; никаких действий не требуется. |
| 103 | Исполняемый файл обнаружения сетевых угроз и реагирования Microsoft Defender для конечных точек завершил работу | Работа исполняемого файла SenseNdr завершена. | Уведомление о нормальной работе; никаких действий не требуется. |
| 104 | Не удалось поставить асинхронную выгрузку драйвера в очередь. Код сбоя: %1. | Происходит в процессе вывода из эксплуатации. | Уведомление о нормальной работе; никаких действий не требуется. |
| 105 | Не удалось дождаться выгрузки драйвера | Происходит в процессе вывода из эксплуатации. | Уведомление о нормальной работе; никаких действий не требуется. |
| 106 | Не удалось запустить службу Microsoft Defender для конечной точки. Код сбоя %1; Не удалось загрузить библиотеку DLL MsSense. Модуль. | Происходит во время запуска. | Обратитесь за поддержкой. |
| 107 | Не удалось запустить службу Microsoft Defender для конечной точки. Код сбоя %1; Проблема с модулем DLL MsSense. | Происходит во время запуска. | Обратитесь за поддержкой. |
| 108 | Этап обновления:%1, новая версия платформы: %2, сообщение: %3. | Происходит во время обновления. | Уведомление о нормальной работе; никаких действий не требуется. |
| 109 | Этап обновления:%1 новая версия платформы: %2, сообщение о сбое: %3, ошибка: %4. | Происходит во время обновления. | Обратитесь за поддержкой. |
| 110 | Не удалось удалить фильтры WFP MDEContain. | Происходит в процессе вывода из эксплуатации. | Обратитесь за поддержкой. |
| 307 | Не удалось обновить разрешения драйвера. Код ошибки: %1. | Происходит во время онбординга. | Обратитесь за поддержкой. |
| 308 | Не удалось применить ACL к папке %1. Код сбоя: %2. | Происходит во время онбординга. | Обратитесь за поддержкой. |
| 401 | Службе Microsoft Defender для конечных точек не удалось создать ключ. Код сбоя: %1. | Не удалось создать ключ шифрования. | Если компьютер не сообщает, обратитесь в службу поддержки. В противном случае никаких действий не требуется. |
| 402 | Службе Microsoft Defender для конечной точки не удалось сохранить состояние аутентификации. Код сбоя: %1. | Не удалось сохранить состояние аутентификации. | Если устройство не сообщает, обратитесь в службу поддержки. В противном случае никаких действий не требуется. |
| 403 | Регистрация службы Microsoft Defender для конечной точки завершена. | Успешная регистрация в службе проверки подлинности. | Уведомление о нормальной работе; никаких действий не требуется. |
| 404 | Служба Microsoft Defender для конечной точки успешно создала ключ. | Успешное создание ключа шифрования. | Уведомление о нормальной работе; никаких действий не требуется. |
| 405 | Не удалось связаться со службой проверки подлинности. Сбой запроса %1, hresult: %2, код ошибки HTTP: %3. | Не удалось отправить запрос в службу проверки подлинности. | Уведомление о нормальной работе; никаких действий не требуется. |
| 406 | Запрос на %1 отклонен службой проверки подлинности. HRESULT: %2, код ошибки: %3. | Запрос вернул нежелательный ответ. | Уведомление о нормальной работе; никаких действий не требуется. |
| 407 | Службе Microsoft Defender для конечной точки не удалось подписать сообщение (проверка подлинности). Код сбоя: %1. | Не удалось подписать запрос. | Уведомление о нормальной работе; никаких действий не требуется. |
| 408 | Службе Microsoft Defender для конечных точек не удалось удалить состояние сохраняющейся аутентификации. Состояние: %1, код сбоя: %2. | Не удалось сохранить состояние аутентификации. | Если устройство не сообщает, обратитесь в службу поддержки. В противном случае никаких действий не требуется. |
| 409 | Службе Microsoft Defender для конечной точки не удалось открыть ключ. Код сбоя: %1. | Не удалось открыть ключ шифрования. | Если устройство не сообщает, обратитесь в службу поддержки. В противном случае никаких действий не требуется. |
| 410 | Регистрация требуется в рамках повторного подключения службы Microsoft Defender для конечных точек. | Происходит во время повторного подключения. | Уведомление о нормальной работе; никаких действий не требуется. |
| 411 | Отправка телеметрии кибербезопасности приостановлена для службы Microsoft Defender для конечных точек из-за недействительного или истекшего токена. | Кибер-отправка временно приостановлена. | Уведомление о нормальной работе; никаких действий не требуется. |
| 412 | Отправка телеметрических данных кибербезопасности для службы Microsoft Defender для конечной точки была возобновлена благодаря недавно обновленному токену. | Кибер-отправка успешно возобновлена. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1800 | CSP: Получить значение Node's. Идентификатор узла: (%1), Имя токена: (%2). |
Операция Get вот-вот начнется. | Обратитесь за поддержкой. |
| 1801 | CSP: не удалось получить значение Node's. NodeId: (%1), TokenName: (%2), Результат: (%3). |
Операция Get завершилась сбоем. | Обратитесь за поддержкой. |
| 1802 | CSP: получение значения Node's завершено. NodeId: (%1), TokenName: (%2), Результат: (%3). |
Операция Get завершилась успешно. | Обратитесь за поддержкой. |
| 1803 | CSP: получение последнего подключенного значения завершено. Результат (%1), По умолчанию: (%2). | Последний раз устройство связывалось с CNC. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1804 | CSP: получение значения идентификатора организации завершено. Результат: (%1), По умолчанию: (%2). | Устройство получает идентификатор организации во время первоначальной настройки. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1805 | CSP: получение значения Sense Is Running завершено. Результат: (%1). | Контроль выполнения сообщения после подключения. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1806 | CSP: получение значения состояния подключения завершено. Результат: (%1), По умолчанию: (%2). | Подключите is Sense. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1807 | CSP: получение значения инициализации завершено. Подключение хэша BLOB-объектов: (%1), IsDefault: (%2), состояние подключения: (%3), состояние подключения IsDefault: (%4). | Получите хэш BLOB-объекта для подключённого и подключаемого is Sense. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1808 | CSP: получение значения параметра вывода из эксплуатации завершено. Отключение хэша BLOB-объектов: (%1), IsDefault: (%2). | Получить хэш BLOB-объекта offboarding. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1809 | CSP: Получение значения общего доступа к образцу завершено. Результат: (%1), По умолчанию: (%2). | Разрешена загрузка образца. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1810 | CSP: процесс адаптации. Начато. | Начат процесс адаптации. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1811 | CSP: процесс адаптации. Удаление blob-объекта offboarding завершено. Результат: (%1). | Удален blob-объект offboarding в рамках потока подключения. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1812 | CSP: процесс адаптации. Запись BLOB Onboarding завершена. Результат: (%1). | Запись подключения BLOB-объекта в реестр в рамках потока подключения. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1813 | CSP: процесс адаптации. Служба успешно запущена. | Служба Sense запущена в рамках процесса начальной настройки. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1814 | CSP: процесс адаптации. Состояние выполнения ожидающей службы завершено. Результат: (%1). | Ожидание запуска Sense в рамках процесса первоначальной настройки завершено. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1815 | CSP: Установка значения общего доступа к образцу завершена. Предыдущее значение: (%1), IsDefault: (%2), Новое значение: (%3), Результат: (%4). | Задайте значение общего доступа к образцу. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1816 | CSP: процесс вывода из эксплуатации. Удаление BLOB-файла Onboarding завершено. Результат (%1). | Удалён BLOB-объект онбординга в рамках процесса офбординга. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1817 | CSP: процесс вывода из эксплуатации. Запись BLOB-объекта деактивации завершена. Результат (%1). | Запись BLOB в реестр выполнена в рамках процесса вывода из эксплуатации. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1818 | CSP: началась установка значения Node's. Идентификатор узла: (%1), Имя токена: (%2). |
Скоро начнется операция Set. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1819 | CSP: не удалось установить значение Node's. NodeId: (%1), TokenName: (%2), Результат: (%3). |
Не удалось выполнить операцию Set. | Обратитесь за поддержкой. |
| 1820 | CSP: задание значения Node's завершено. NodeId: (%1), TokenName: (%2), Результат: (%3). |
Операция Set выполнена успешно. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1821 | CSP: начата настройка частоты создания отчетов телеметрии. Новое значение: (%1). | Начните задавать значение TelemetryReportingFrequency. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1822 | CSP: настройка частоты отправки отчетов телеметрии завершена. Предыдущее значение: (%1), IsDefault: (%2), Новое значение: (%3), Результат: (%4). | Завершите установку значения TelemetryReportingFrequency. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1823 | CSP: Получение сведений о частоте отправки отчетов телеметрии завершено. Значение: (%1), значение реестра: (%2), значение по умолчанию: (%3). | Возвращает значение TelemetryReportingFrequency. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1824 | CSP: Получение идентификаторов групп завершено. Значение: (%1), По умолчанию: (%2). | Получил groupIds из реестра. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1825 | CSP: установка идентификаторов групп превысила допустимое ограничение. Допустимо: (%1), фактически: (%2). | Не удалось задать groupIds из-за длины. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1826 | CSP: установка идентификаторов групп завершена. Значение: (%1), результат: (%2). | Задайте groupIds. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1827 | CSP: процесс адаптации. Служба запущена(%1), хэш предыдущего подключения BLOB-объектов: (%2), IsDefault: (%3), состояние подключения: (%4), состояние подключения IsDefault: (%5), новый хэш blob-объекта подключения: (%6). | Значения трассировки в процессе адаптации. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1828 | CSP: процесс адаптации. Служба запущена (%1), хэш предыдущего отключения BLOB-объектов: (%2), IsDefault: (%3), состояние подключения: (%4), состояние подключения IsDefault: (%5), новый хэш blob-объекта отключения: (%6). | Отслеживайте значения при деактивации. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1829 | CSP: Не удалось задать значение совместного использования образца. Запрошенное значение: (%1), допустимые значения между (%2) и (%3). | Недопустимое значение для операции SampleSharing. | Обратитесь за поддержкой. |
| 1830 | CSP: не удалось задать значение частоты отчетов телеметрии. Запрошенное значение: (%1). | Не удалось задать значение TelemetryReportingFrequency. | Если проблема не исчезнет, обратитесь в службу поддержки. |
| 1831 | CSP: Get Sense запущен. Служба настроена на отложенный запуск и hasn't ещё не запущена. |
Получить результат SenseIsRunning. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1832 | CSP: получение сведений о группе тегов устройств. Значение: (%1), По умолчанию: (%2). | Получение группы DeviceTagging из реестра завершено. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1833 | CSP: Получение значения критичности тегирования устройств завершено. В реестре: (%1), IsDefault: (%2), преобразование выполнено: (%3), результат: (%4). | Получение значения DeviceTagging Criticality из реестра завершено. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1834 | CSP: Получение значения параметра «Метод идентификации для маркировки устройств» завершено. В реестре: (%1), IsDefault: (%2), преобразование выполнено: (%3), результат: (%4). | Получение метода DeviceTagging Id из реестра завершено. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1835 | CSP: настройка группы тегирования устройств завершена. Значение: (%1), результат: (%2). | Настройка группы DeviceTagging в реестре завершена. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1836 | CSP: установка группы тегов устройств превысила допустимое ограничение. Допустимо: (%1), фактически: (%2). | Установка параметра DeviceTagging Group завершилась сбоем, так как превышено максимальное ограничение длины. | Если проблема не исчезнет, обратитесь в службу поддержки. |
| 1837 | CSP: установка значения критичности тегирования устройства завершена. Предыдущее значение: (%1), IsDefault: (%2), Новое значение: (%3), Результат: (%4). | Установка параметра DeviceTagging Criticality в реестре завершена. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1838 | CSP: Не удалось установить значение критичности маркировки устройства. Запрошенное значение: (%1), допустимые значения между (%2) и (%3). | Установка параметра DeviceTagging Criticality завершилась ошибкой, так как значение не находилось в ожидаемом диапазоне. | Если проблема не исчезнет, обратитесь в службу поддержки. |
| 1839 | CSP: установка значения метода идентификации тегов устройства завершена. Предыдущее значение: (%1), IsDefault: (%2), Новое значение: (%3), Результат: (%4). | Настройка метода "DeviceTagging Id" в реестре завершена. | Уведомление о нормальной работе; никаких действий не требуется. |
| 1840 | CSP: не удалось задать значение метода идентификации тегов устройства. Запрошенное значение: (%1), допустимые значения между (%2) и (%3). | Установка метода DeviceTagging Id Method завершилась сбоем, так как значение не находилось в ожидаемом диапазоне. | Если проблема не исчезнет, обратитесь в службу поддержки. |
Просмотр событий Defender for Endpoint в системном журнале событий
События Microsoft Defender для конечной точки также отображаются в журнале системных событий.
Примечание.
Пользовательский интерфейс Просмотр событий может отличаться в зависимости от версии Windows. Действия, описанные в этой статье, отражают последнюю версию Windows 11.
Чтобы открыть журнал системных событий, выполните следующие действия:
- Выберите Пуск в меню Windows, введите Просмотр событий и нажмите клавишу ВВОД, чтобы открыть Просмотр событий.
- В списке журналов в разделе Сводка журнала прокрутите страницу, пока не отобразится элемент Система. Дважды щелкните элемент, чтобы открыть журнал.
Используйте следующую таблицу, чтобы найти дополнительные сведения о событиях Defender for Endpoint в системном журнале событий и определить дальнейшие шаги по устранению неполадок.
| Идентификатор события | Сообщение | Описание | Действие |
|---|---|---|---|
| 1 | Файл резервного копирования для сеанса в режиме реального времени SenseNdrPktmon достиг максимального размера. В результате новые события не будут записываться в этот сеанс, пока не станет доступно место. | Этот сеанс в режиме реального времени между Pktmon — встроенной службой Windows, которая собирает сетевой трафик, и агентом (SenseNDR), который анализирует пакеты асинхронно, настроен на ограничение, чтобы предотвратить потенциальные проблемы с производительностью. В результате это оповещение может появиться, если в течение короткого периода времени перехватывается слишком много пакетов, что приводит к пропуску некоторых пакетов. Это оповещение чаще встречается при большом сетевом трафике. | Уведомление о нормальной работе; никаких действий не требуется. |