Просмотр событий и ошибок с помощью Просмотр событий

В этой статье приведены описания и инструкции по устранению неполадок для событий, сообщаемых службой Microsoft Defender для конечной точки. Используйте Windows Просмотр событий на отдельных устройствах для просмотра этих событий и определения соответствующих действий для устранения проблем со службой.

Просматривайте события в журнале событий службы Defender for Endpoint

Идентификаторы событий можно просматривать в Просмотр событий на отдельных устройствах. Просмотр идентификаторов событий в Просмотр событий может помочь, если, например, устройство не отображается в списке устройств. В этом сценарии можно искать идентификаторы событий на устройстве, а затем использовать справочную таблицу идентификаторов событий в этой статье, чтобы определить дальнейшие действия по устранению неполадок на основе соответствующего идентификатора события.

Чтобы открыть журнал событий службы Defender для конечной точки, выполните следующие действия.

  1. Выберите Пуск в меню Windows, введите Просмотр событий и нажмите клавишу ВВОД, чтобы открыть Просмотр событий.

  2. В списке журналов в разделе Сводка журнала прокрутите страницу, пока не увидите Microsoft-Windows-SENSE/Operational. Дважды щелкните элемент, чтобы открыть журнал.

    Вы также можете получить доступ к журналу, разверните раздел Журналы> приложений и службMicrosoft>Windows>SENSE и выберите Операционный.

    Примечание.

    SENSE — это внутреннее название, используемое для обозначения поведенческого датчика, который обеспечивает работу Microsoft Defender для конечной точки.

  3. События, записанные службой, отображаются в журнале.

В таблице идентификаторов событий службы в этой статье перечислены события, записанные службой.

Идентификатор события Сообщение Описание Действие
1 служба Microsoft Defender для конечной точки запущена (версия variable). Происходит во время запуска системы, завершения работы и во время подключения. Уведомление о нормальной работе; никаких действий не требуется.
2 Завершение работы службы Microsoft Defender для конечной точки. Происходит при выключении устройства или его выводе из эксплуатации. Уведомление о нормальной работе; никаких действий не требуется.
3 Не удалось запустить службу Microsoft Defender для конечной точки. Код сбоя: variable. Не удалось запустить службу. Просмотрите другие сообщения, чтобы определить возможную причину и действия по устранению неполадок.
4 Служба Microsoft Defender для конечной точки связалась с сервером по адресу variable. Переменная = URL-адрес серверов обработки Defender для конечной точки.

Этот URL-адрес соответствует тому, что было показано в брандмауэре или сетевой активности.
Уведомление о нормальной работе; никаких действий не требуется.
5 Службе Microsoft Defender для конечной точки не удалось подключиться к серверу по адресу variable. Переменная = URL-адрес серверов обработки Defender для конечной точки.

Службе не удалось связаться с внешними серверами обработки по указанному URL-адресу.
Проверьте подключение к URL-адресу. См . раздел Настройка прокси-сервера и подключения к Интернету.
6 Служба Microsoft Defender для конечной точки не настроена, и параметры подключения не найдены. Устройство не прошло онбординг должным образом и не отправляет данные на портал. Перед запуском службы необходимо выполнить первоначальную настройку.

Убедитесь, что параметры подключения и скрипты были развернуты правильно. Попробуйте повторно развернуть пакеты конфигурации.

См. Подключение клиентских устройств.
7 Службе Microsoft Defender для конечной точки не удалось прочитать параметры подключения. Сбой: variable. Переменная = подробное описание ошибки. Устройство не прошло онбординг должным образом и не отправляет данные на портал. Убедитесь, что параметры подключения и скрипты были развернуты правильно. Попробуйте повторно развернуть пакеты конфигурации.

См. Подключение клиентских устройств.
8 Службе Microsoft Defender для конечной точки не удалось очистить конфигурацию. Код сбоя: variable. Во время подключения: Службе не удалось очистить свою конфигурацию во время подключения. Процесс подключения продолжается.

Во время отключения: Службе не удалось очистить свою конфигурацию во время отключения. Процесс вывода из эксплуатации завершён, но служба продолжает работать.
Подключение: Никаких действий не требуется.

Вывод из эксплуатации: Перезагрузите систему.

См. Подключение клиентских устройств.
9 Службе Microsoft Defender для конечной точки не удалось изменить тип запуска. Код сбоя: variable. Во время регистрации: Устройство не удалось корректно зарегистрировать, и оно не передаёт данные на портал.

Во время отключения: Не удалось изменить тип запуска службы. Процесс вывода из эксплуатации продолжается.
Убедитесь, что параметры подключения и скрипты были развернуты правильно. Попробуйте повторно развернуть пакеты конфигурации.

См. Подключение клиентских устройств.
10 Службе Microsoft Defender для конечной точки не удалось сохранить данные подключения. Код сбоя: variable. Устройство не прошло онбординг должным образом и не отправляет данные на портал. Убедитесь, что параметры подключения и скрипты были развернуты правильно. Попробуйте повторно развернуть пакеты конфигурации.

См . раздел Подключение клиентских устройств под управлением Windows или macOS.
11 Подключение или переподключение службы Defender для конечных точек завершено. Устройство подключено правильно. Уведомление о нормальной работе; никаких действий не требуется.

На появление устройства на портале может потребоваться несколько часов.
12 В Microsoft Defender для конечной точки не удалось применить конфигурацию по умолчанию. Службе не удалось применить конфигурацию по умолчанию. Ошибка конфигурации по умолчанию должна разрешаться через короткий период времени.
13 Вычислен идентификатор устройства Microsoft Defender для конечных точек: variable. Обычный рабочий процесс. Уведомление о нормальной работе; никаких действий не требуется.
15 Не удается запустить командный канал Microsoft Defender для конечной точки с URL-адресом: variable. Переменная = URL-адрес серверов обработки Defender для конечной точки.

Службе не удалось связаться с внешними серверами обработки по указанному URL-адресу.
Проверьте подключение к URL-адресу. См . раздел Настройка прокси-сервера и подключения к Интернету.
17 Службе Microsoft Defender для конечной точки не удалось изменить расположение службы подключенных пользователей и телеметрии. Код сбоя: variable. Произошла ошибка со службой телеметрии Windows. Убедитесь, что служба диагностических данных включена.> Убедитесь, что служба диагностических данных включена.

Убедитесь, что параметры подключения и скрипты были развернуты правильно. Попробуйте повторно развернуть пакеты конфигурации.

См . раздел Подключение клиентских устройств под управлением Windows или macOS.
18 OOBE (приветствие Windows) завершено. Служба запускается только после завершения установки обновлений Windows. Уведомление о нормальной работе; никаких действий не требуется.
19 OOBE (приветствие Windows) еще не завершено. Служба запускается только после завершения установки обновлений Windows. Уведомление о нормальной работе; никаких действий не требуется.

Если эта ошибка сохраняется после перезапуска системы, убедитесь, что все обновления Windows установлены полностью.
20 Не удается дождаться завершения OOBE (Приветствие Windows). Код сбоя: variable. Внутренняя ошибка. Если эта ошибка сохраняется после перезапуска системы, убедитесь, что установлены все обновления Windows.
25 Службе Microsoft Defender для конечных точек не удалось сбросить состояние работоспособности в реестре. Код сбоя: variable. Устройство не подключено правильно. Он передаёт данные на портал; однако служба может не отображаться в SCCM или в реестре как зарегистрированная. Убедитесь, что параметры подключения и скрипты были развернуты правильно. Попробуйте повторно развернуть пакеты конфигурации.

См . раздел Подключение клиентских устройств под управлением Windows или macOS.
26 Службе Microsoft Defender для конечной точки не удалось задать статус подключения в реестре. Код сбоя: variable. Устройство не подключено правильно.

Он передаёт данные на портал; однако служба может не отображаться в SCCM или реестре как зарегистрированная.
Убедитесь, что параметры подключения и скрипты были развернуты правильно. Попробуйте повторно развернуть пакеты конфигурации.

См . раздел Подключение клиентских устройств под управлением Windows или macOS.
27 Службе Microsoft Defender для конечной точки не удалось включить режим поддержки SENSE в антивирусной программе Microsoft Defender. Сбой процесса подключения. Код сбоя: variable. Как правило, антивирусная программа Microsoft Defender переходит в особое пассивное состояние, если другой антивредоносный продукт в режиме реального времени работает правильно на устройстве и устройство передает отчет в Defender для конечной точки. Убедитесь, что параметры подключения и скрипты были развернуты правильно. Попробуйте повторно развернуть пакеты конфигурации.

См . раздел Подключение клиентских устройств под управлением Windows или macOS.

Убедитесь, что антивредоносная защита в реальном времени работает надлежащим образом.
28 Не удалось зарегистрировать службу Connected User Experiences and Telemetry в Microsoft Defender для конечной точки. Код сбоя: variable. Произошла ошибка со службой телеметрии Windows. Убедитесь, что служба диагностических данных включена.

Убедитесь, что параметры подключения и скрипты были развернуты правильно. Попробуйте повторно развернуть пакеты конфигурации.

См . раздел Подключение клиентских устройств под управлением Windows или macOS.
29 Не удалось прочитать параметры вывода из эксплуатации. Тип ошибки: %1, код ошибки: %2, описание: %3 Это событие происходит, когда система не может прочитать параметры вывода из эксплуатации. Убедитесь, что устройство имеет доступ к Интернету, а затем снова запустите весь процесс отключения. Убедитесь, что срок действия пакета отключения не истек.
30 Службе Microsoft Defender для конечной точки не удалось отключить режим с поддержкой SENSE в антивирусе Microsoft Defender. Код сбоя: variable. Как правило, антивирусная программа Microsoft Defender переходит в особое пассивное состояние, если другой антивредоносный продукт в режиме реального времени работает правильно на устройстве и устройство передает отчет в Defender для конечной точки. Убедитесь, что параметры подключения и скрипты были развернуты правильно. Попробуйте повторно развернуть пакеты конфигурации.

См . раздел Подключение клиентских устройств под управлением Windows или macOS.

Убедитесь, что антивредоносная защита в реальном времени работает надлежащим образом.
31 Не удалось отменить регистрацию службы "Connected User Experiences and Telemetry" Microsoft Defender для конечной точки. Код сбоя: variable. Ошибка со службой телеметрии Windows во время подключения. Процесс вывода из эксплуатации продолжается. Проверьте наличие ошибок в службе телеметрии Windows.
32 Службе Microsoft Defender для конечных точек не удалось запросить собственную остановку после завершения процесса вывода из эксплуатации. Код сбоя: %1 Во время вывода из системы произошла ошибка. Перезапустите устройство.
33 Службе Microsoft Defender для конечной точки не удалось сохранить идентификатор GUID SENSE. Код сбоя: variable. Уникальный идентификатор используется для представления каждого устройства, отчитывающегося на портале.

Если идентификатор не сохраняется, одно и то же устройство может появиться на портале дважды.
Проверьте разрешения реестра на устройстве, чтобы убедиться, что служба может обновить реестр.
34 Службе Microsoft Defender для конечной точки не удалось добавить себя в список зависимостей службы «Подключенные пользовательские возможности и телеметрия», что привело к сбою процесса подключения. Код сбоя: variable. Произошла ошибка со службой телеметрии Windows. Убедитесь, что служба диагностических данных включена.

Убедитесь, что параметры подключения и скрипты были развернуты правильно. Попробуйте повторно развернуть пакеты конфигурации.

См . раздел Подключение клиентских устройств под управлением Windows или macOS.
35 Квоты на обмен данными обновляются. Квота диска в МБ: variable, квота ежедневной отправки в МБ: variable Переменная = квота диска в МБ. Уведомление о нормальной работе; никаких действий не требуется.
36 Регистрация службы Connected User Experiences and Telemetry в Microsoft Defender для конечной точки выполнена успешно. Код завершения: variable. Регистрация Microsoft Defender для конечной точки в службе подключенных пользователей и телеметрии успешно завершена. Уведомление о нормальной работе; никаких действий не требуется.
37 Microsoft Defender для конечной точки. Модуль A вот-вот превысит свою квоту. Модуль: %1, квота: {%2} {%3}, процент использования квоты: %4. Устройство почти достигло выделенной квоты в текущем 24-часовом окне. Скоро будет ограничено. Уведомление о нормальной работе; никаких действий не требуется.
38 Сетевое подключение определяется как низкое. Microsoft Defender для конечной точки связывается с сервером каждые %1 минуты. Лимитное подключение: %2, доступ к Интернету: %3, бесплатная сеть: %4. Устройство использует лимитную или платную сеть и реже обращается к серверу. Уведомление о нормальной работе; никаких действий не требуется.
39 Сетевое подключение определяется как обычное. Microsoft Defender для конечной точки связывается с сервером каждые %1 минуты. Лимитное подключение: %2, доступ к Интернету: %3, бесплатная сеть: %4. Устройство не использует лимитное или платное подключение и связывается с сервером в обычном режиме. Уведомление о нормальной работе; никаких действий не требуется.
40 Состояние батареи определяется как низкое. Microsoft Defender для конечной точки связывается с сервером каждые %1 минуты. Состояние батареи: %2. Устройство имеет низкий уровень заряда батареи и реже обращается к серверу. Уведомление о нормальной работе; никаких действий не требуется.
41 Состояние батареи определяется как нормальное. Microsoft Defender для конечной точки связывается с сервером каждые %1 минуты. Состояние батареи: %2. Устройство не имеет низкого уровня заряда батареи и связывается с сервером в обычном режиме. Уведомление о нормальной работе; никаких действий не требуется.
42 Компоненту Microsoft Defender для конечной точки не удалось выполнить действие. Компонент: %1, действие: %2, тип исключения: %3, сообщение об исключении: %4 Внутренняя ошибка. Не удалось запустить службу. Если эта ошибка сохраняется, обратитесь в службу поддержки.
43 Компоненту Microsoft Defender для конечной точки не удалось выполнить действие. Компонент: %1, действие: %2, тип исключения: %3, ошибка исключения: %4, сообщение об исключении: %5 Внутренняя ошибка. Не удалось запустить службу. Если эта ошибка сохраняется, обратитесь в службу поддержки.
44 Вывод из службы Defender for Endpoint завершен. Служба была отключена. Уведомление о нормальной работе; никаких действий не требуется.
45 Не удалось зарегистрировать и запустить сеанс трассировки событий [%1]. Код ошибки: %2 Во время запуска службы при создании сеанса ETW произошла ошибка. Это привело к сбою запуска службы. Если эта ошибка сохраняется, обратитесь в службу поддержки.
46 Не удалось зарегистрировать и запустить сеанс трассировки событий [%1] из-за нехватки ресурсов. Код ошибки: %2. Скорее всего, это связано с тем, что существует слишком много активных сеансов трассировки событий. Служба повторяет попытку через 1 минуту. При запуске службы во время создания сеанса ETW произошла ошибка из-за нехватки ресурсов. Служба запущена, но не сообщает о событиях от датчика, пока не будет запущен сеанс ETW. Уведомление о нормальной работе; никаких действий не требуется. Служба пытается запустить сеанс каждую минуту.
47 Сеанс трассировки событий был успешно зарегистрирован и запущен — он был восстановлен после предыдущих неудачных попыток. Это событие наступает после предыдущего события после успешного запуска сеанса ETW. Уведомление о нормальной работе; никаких действий не требуется.
48 Не удалось добавить поставщика [%1] в сеанс трассировки событий [%2]. Код ошибки: %3. Это означает, что события от этого поставщика не передаются. Не удалось добавить поставщика в сеанс трассировки событий Windows. В результате о событиях поставщика не сообщается. Проверьте код ошибки. Если ошибка сохраняется, обратитесь в службу поддержки.
49 Получена и проигнорирована недопустимая команда конфигурации облака. Версия: %1, состояние: %2, код ошибки: %3, сообщение: %4 Получен недопустимый файл конфигурации из облачной службы, который был проигнорирован. Если эта ошибка сохраняется, обратитесь в службу поддержки.
50 Новая облачная конфигурация успешно применена. Версия: %1. Успешно применена новая конфигурация из облачной службы. Уведомление о нормальной работе; никаких действий не требуется.
51 Не удалось применить новую облачную конфигурацию, версия: %1. Успешно применена последняя известная хорошая конфигурация версии %2. Получен недопустимый файл конфигурации из облачной службы. Последняя известная хорошая конфигурация успешно применена. Если эта ошибка сохраняется, обратитесь в службу поддержки.
52 Не удалось применить новую облачную конфигурацию, версия: %1. Также не удалось применить последнюю известную хорошую конфигурацию, версию %2. Конфигурация по умолчанию успешно применена. Получен недопустимый файл конфигурации из облачной службы. Не удалось применить последнюю известную хорошую конфигурацию, и была применена конфигурация по умолчанию. Служба пытается скачать новый файл конфигурации в течение 5 минут. Если событие "Новая облачная конфигурация применена успешно" (идентификатор события 50) не отображается через 5 минут, обратитесь в службу поддержки.
53 Облачная конфигурация, загруженная из постоянного хранилища, версия: %1. Конфигурация была загружена из постоянного хранилища при запуске службы. Уведомление о нормальной работе; никаких действий не требуется.
55 Не удалось создать автологгер Secure ETW. Код сбоя: %1 Не удалось создать безопасное средство ведения журнала ETW. Перезапустите устройство. Если эта ошибка сохраняется, обратитесь в службу поддержки.
56 Не удалось удалить автологгер Secure ETW. Код сбоя: %1 Не удалось удалить защищенный сеанс ETW при выводе из эксплуатации. Обратитесь в службу поддержки.
57 Создание снимка машины для устранения неполадок. Выполняется сбор пакета исследования, также известного как пакет судебной экспертизы. Уведомление о нормальной работе; никаких действий не требуется.
59 Команда запуска: %1 Запуск выполнения команды ответа. Уведомление о нормальной работе; никаких действий не требуется.
60 Не удалось выполнить команду %1, ошибка: %2. Не удалось выполнить команду ответа. Если эта ошибка сохраняется, обратитесь в службу поддержки.
61 Недопустимые параметры команды сбора данных: SasUri: %1, compressionLevel: %2. Не удалось прочитать или проанализировать аргументы команды сбора данных (недопустимые аргументы). Если эта ошибка сохраняется, обратитесь в службу поддержки.
62 Не удалось запустить службу подключенных пользователей и телеметрии. Код сбоя: %1 Не удалось запустить службу "Функциональные возможности для подключённых пользователей и телеметрия" (DiagTrack). С этого компьютера не отправляется телеметрия, отличная от телеметрии Microsoft Defender для конечной точки. Дополнительные указания по устранению неполадок см. в журнале событий: Microsoft-Windows-UniversalTelemetryClient/Operational.
63 Изменение типа запуска внешней службы. Имя: %1, фактический тип запуска: %2, ожидаемый тип начала: %3, код выхода: %4 Обновлен тип запуска внешней службы. Уведомление о нормальной работе; никаких действий не требуется.
64 Запуск остановленной внешней службы. Имя: %1, код выхода: %2 Запуск внешней службы. Уведомление о нормальной работе; никаких действий не требуется.
65 Не удалось загрузить драйвер мини-фильтра компонента событий безопасности Майкрософт. Код сбоя: %1 Не удалось загрузить минифильтр MsSecFlt.sys файловой системы. Перезапустите устройство. Если эта ошибка сохраняется, обратитесь в службу поддержки.
66 Обновление политики: режим задержки — %1 Обновлена политика частоты подключений C&C. Уведомление о нормальной работе; никаких действий не требуется.
68 Тип запуска службы непредвиден. Имя службы: %1, фактический тип запуска: %2, ожидаемый тип запуска: %3 Непредвиденный тип запуска внешней службы. Исправьте тип запуска внешней службы.
69 Служба остановлена. Имя службы: %1 Внешняя служба остановлена. Запустите внешнюю службу.
70 Обновление политики: разрешить сбор примеров — %1 Политика сбора образцов была обновлена. Уведомление о нормальной работе; никаких действий не требуется.
71 Команда успешно выполнена: %1 Команда выполнена успешно. Уведомление о нормальной работе; никаких действий не требуется.
72 Была предпринята попытка отправить первый полный отчет о профиле компьютера. Код результата: %1 Только информационные. Уведомление о нормальной работе; никаких действий не требуется.
73 Контроль начала для платформы: %1 Только информационные. Уведомление о нормальной работе; никаких действий не требуется.
74 Тег устройства в реестре превышает ограничение по длине. Имя тега: %2. Ограничение длины: %1. Тег устройства превышает ограничение по длине. Используйте более короткий тег устройства.
81 Не удалось создать авторегистратор ETW для Microsoft Defender для конечной точки. Код сбоя: %1 Не удалось создать сеанс ETW. Перезапустите устройство. Если эта ошибка сохраняется, обратитесь в службу поддержки.
82 Не удалось удалить авторегистратор ETW Microsoft Defender для конечной точки. Код сбоя: %1 Не удалось удалить сеанс ETW. Обратитесь в службу поддержки.
84 Настройка режима выполнения антивирусной программы Microsoft Defender. Принудительный пассивный режим: %1, код результата: %2. Установите режим работы защитника (активный или пассивный). Уведомление о нормальной работе; никаких действий не требуется.
85 Не удалось запустить исполняемый файл Microsoft Defender для конечной точки. Код сбоя: %1 Не удалось запустить исполняемый файл SenseIR. Перезапустите устройство. Если эта ошибка сохраняется, обратитесь в службу поддержки.
86 Повторный запуск остановил внешнюю службу, которая должна работать. Имя: %1, код выхода: %2 Повторный запуск внешней службы. Уведомление о нормальной работе; никаких действий не требуется.
87 Не удается запустить внешнюю службу. Имя: %1 Не удалось запустить внешнюю службу. Обратитесь в службу поддержки.
88 Повторное обновление типа запуска внешней службы. Имя: %1, фактический тип запуска: %2, ожидаемый тип начала: %3, код выхода: %4 Обновлен тип запуска внешней службы. Уведомление о нормальной работе; никаких действий не требуется.
89 Не удается обновить тип запуска внешней службы. Имя: %1, фактический тип запуска: %2, ожидаемый тип запуска: %3 Не удается обновить тип запуска внешней службы. Обратитесь в службу поддержки.
90 Не удалось настроить монитор среды выполнения System Guard для подключения к облачной службе в географическом регионе %1. Код сбоя: %2 Монитор среды выполнения System Guard не отправляет данные аттестации в облачную службу. Проверьте разрешения на путь к регистру: "HKLM\Software\Microsoft\Windows\CurrentVersion\Sgrm". Если проблем не было, обратитесь в службу поддержки.
91 Не удалось удалить сведения о географическом регионе монитора среды выполнения System Guard. Код сбоя: %1 Монитор среды выполнения System Guard не отправляет данные аттестации в облачную службу. Проверьте разрешения на путь к регистру: "HKLM\Software\Microsoft\Windows\CurrentVersion\Sgrm". Если проблем не было, обратитесь в службу поддержки.
92 Отправка киберданных датчика прекращена из-за превышения квоты данных. Будет возобновлена отправка по истечении периода квоты. Маска состояния: %1 Превышен лимит ограничения скорости. Уведомление о нормальной работе; никаких действий не требуется.
93 Возобновляется отправка киберданных с датчика. Маска состояния: %1 Возобновление отправки киберданных. Уведомление о нормальной работе; никаких действий не требуется.
94 Запущен исполняемый файл Microsoft Defender для конечной точки Запущен исполняемый файл SenseCE. Уведомление о нормальной работе; никаких действий не требуется.
95 Исполняемый файл Microsoft Defender для конечных точек завершил работу Исполняемый файл SenseCE завершен. Уведомление о нормальной работе; никаких действий не требуется.
96 Microsoft Defender для конечной точки инициализация вызвала. Код результата: %2 Исполняемый файл SenseCE вызвал инициализацию MCE. Уведомление о нормальной работе; никаких действий не требуется.
97 Есть проблемы с подключением к облаку в сценарии DLP Существуют проблемы с сетевым подключением, влияющие на поток классификации DLP. Проверьте сетевое подключение.
98 Подключение к Облаку для сценария DLP восстановлено Подключение к сети было восстановлено, и процесс классификации DLP может быть продолжен. Уведомление о нормальной работе; никаких действий не требуется.
99 Функция Sense обнаружила следующую ошибку при взаимодействии с сервером: (%1). Результат: (%2) Произошла ошибка связи. Дополнительные сведения см. в журнале событий Microsoft-Windows-SENSE/Operations.
100 Не удалось запустить исполняемый файл Microsoft Defender для конечной точки. Код сбоя: %1 Не удалось запустить исполняемый файл SenseCE. Перезапустите устройство. Если эта ошибка сохраняется, обратитесь в службу поддержки.
102 Запущен исполняемый файл компонента обнаружения сетевых атак и реагирования на них в Microsoft Defender для конечных точек Запущен исполняемый файл SenseNdr. Уведомление о нормальной работе; никаких действий не требуется.
103 Исполняемый файл обнаружения сетевых угроз и реагирования Microsoft Defender для конечных точек завершил работу Работа исполняемого файла SenseNdr завершена. Уведомление о нормальной работе; никаких действий не требуется.
104 Не удалось поставить асинхронную выгрузку драйвера в очередь. Код сбоя: %1. Происходит в процессе вывода из эксплуатации. Уведомление о нормальной работе; никаких действий не требуется.
105 Не удалось дождаться выгрузки драйвера Происходит в процессе вывода из эксплуатации. Уведомление о нормальной работе; никаких действий не требуется.
106 Не удалось запустить службу Microsoft Defender для конечной точки. Код сбоя %1; Не удалось загрузить библиотеку DLL MsSense. Модуль. Происходит во время запуска. Обратитесь за поддержкой.
107 Не удалось запустить службу Microsoft Defender для конечной точки. Код сбоя %1; Проблема с модулем DLL MsSense. Происходит во время запуска. Обратитесь за поддержкой.
108 Этап обновления:%1, новая версия платформы: %2, сообщение: %3. Происходит во время обновления. Уведомление о нормальной работе; никаких действий не требуется.
109 Этап обновления:%1 новая версия платформы: %2, сообщение о сбое: %3, ошибка: %4. Происходит во время обновления. Обратитесь за поддержкой.
110 Не удалось удалить фильтры WFP MDEContain. Происходит в процессе вывода из эксплуатации. Обратитесь за поддержкой.
307 Не удалось обновить разрешения драйвера. Код ошибки: %1. Происходит во время онбординга. Обратитесь за поддержкой.
308 Не удалось применить ACL к папке %1. Код сбоя: %2. Происходит во время онбординга. Обратитесь за поддержкой.
401 Службе Microsoft Defender для конечных точек не удалось создать ключ. Код сбоя: %1. Не удалось создать ключ шифрования. Если компьютер не сообщает, обратитесь в службу поддержки. В противном случае никаких действий не требуется.
402 Службе Microsoft Defender для конечной точки не удалось сохранить состояние аутентификации. Код сбоя: %1. Не удалось сохранить состояние аутентификации. Если устройство не сообщает, обратитесь в службу поддержки. В противном случае никаких действий не требуется.
403 Регистрация службы Microsoft Defender для конечной точки завершена. Успешная регистрация в службе проверки подлинности. Уведомление о нормальной работе; никаких действий не требуется.
404 Служба Microsoft Defender для конечной точки успешно создала ключ. Успешное создание ключа шифрования. Уведомление о нормальной работе; никаких действий не требуется.
405 Не удалось связаться со службой проверки подлинности. Сбой запроса %1, hresult: %2, код ошибки HTTP: %3. Не удалось отправить запрос в службу проверки подлинности. Уведомление о нормальной работе; никаких действий не требуется.
406 Запрос на %1 отклонен службой проверки подлинности. HRESULT: %2, код ошибки: %3. Запрос вернул нежелательный ответ. Уведомление о нормальной работе; никаких действий не требуется.
407 Службе Microsoft Defender для конечной точки не удалось подписать сообщение (проверка подлинности). Код сбоя: %1. Не удалось подписать запрос. Уведомление о нормальной работе; никаких действий не требуется.
408 Службе Microsoft Defender для конечных точек не удалось удалить состояние сохраняющейся аутентификации. Состояние: %1, код сбоя: %2. Не удалось сохранить состояние аутентификации. Если устройство не сообщает, обратитесь в службу поддержки. В противном случае никаких действий не требуется.
409 Службе Microsoft Defender для конечной точки не удалось открыть ключ. Код сбоя: %1. Не удалось открыть ключ шифрования. Если устройство не сообщает, обратитесь в службу поддержки. В противном случае никаких действий не требуется.
410 Регистрация требуется в рамках повторного подключения службы Microsoft Defender для конечных точек. Происходит во время повторного подключения. Уведомление о нормальной работе; никаких действий не требуется.
411 Отправка телеметрии кибербезопасности приостановлена для службы Microsoft Defender для конечных точек из-за недействительного или истекшего токена. Кибер-отправка временно приостановлена. Уведомление о нормальной работе; никаких действий не требуется.
412 Отправка телеметрических данных кибербезопасности для службы Microsoft Defender для конечной точки была возобновлена благодаря недавно обновленному токену. Кибер-отправка успешно возобновлена. Уведомление о нормальной работе; никаких действий не требуется.
1800 CSP: Получить значение Node's. Идентификатор узла: (%1), Имя токена: (%2). Операция Get вот-вот начнется. Обратитесь за поддержкой.
1801 CSP: не удалось получить значение Node's. NodeId: (%1), TokenName: (%2), Результат: (%3). Операция Get завершилась сбоем. Обратитесь за поддержкой.
1802 CSP: получение значения Node's завершено. NodeId: (%1), TokenName: (%2), Результат: (%3). Операция Get завершилась успешно. Обратитесь за поддержкой.
1803 CSP: получение последнего подключенного значения завершено. Результат (%1), По умолчанию: (%2). Последний раз устройство связывалось с CNC. Уведомление о нормальной работе; никаких действий не требуется.
1804 CSP: получение значения идентификатора организации завершено. Результат: (%1), По умолчанию: (%2). Устройство получает идентификатор организации во время первоначальной настройки. Уведомление о нормальной работе; никаких действий не требуется.
1805 CSP: получение значения Sense Is Running завершено. Результат: (%1). Контроль выполнения сообщения после подключения. Уведомление о нормальной работе; никаких действий не требуется.
1806 CSP: получение значения состояния подключения завершено. Результат: (%1), По умолчанию: (%2). Подключите is Sense. Уведомление о нормальной работе; никаких действий не требуется.
1807 CSP: получение значения инициализации завершено. Подключение хэша BLOB-объектов: (%1), IsDefault: (%2), состояние подключения: (%3), состояние подключения IsDefault: (%4). Получите хэш BLOB-объекта для подключённого и подключаемого is Sense. Уведомление о нормальной работе; никаких действий не требуется.
1808 CSP: получение значения параметра вывода из эксплуатации завершено. Отключение хэша BLOB-объектов: (%1), IsDefault: (%2). Получить хэш BLOB-объекта offboarding. Уведомление о нормальной работе; никаких действий не требуется.
1809 CSP: Получение значения общего доступа к образцу завершено. Результат: (%1), По умолчанию: (%2). Разрешена загрузка образца. Уведомление о нормальной работе; никаких действий не требуется.
1810 CSP: процесс адаптации. Начато. Начат процесс адаптации. Уведомление о нормальной работе; никаких действий не требуется.
1811 CSP: процесс адаптации. Удаление blob-объекта offboarding завершено. Результат: (%1). Удален blob-объект offboarding в рамках потока подключения. Уведомление о нормальной работе; никаких действий не требуется.
1812 CSP: процесс адаптации. Запись BLOB Onboarding завершена. Результат: (%1). Запись подключения BLOB-объекта в реестр в рамках потока подключения. Уведомление о нормальной работе; никаких действий не требуется.
1813 CSP: процесс адаптации. Служба успешно запущена. Служба Sense запущена в рамках процесса начальной настройки. Уведомление о нормальной работе; никаких действий не требуется.
1814 CSP: процесс адаптации. Состояние выполнения ожидающей службы завершено. Результат: (%1). Ожидание запуска Sense в рамках процесса первоначальной настройки завершено. Уведомление о нормальной работе; никаких действий не требуется.
1815 CSP: Установка значения общего доступа к образцу завершена. Предыдущее значение: (%1), IsDefault: (%2), Новое значение: (%3), Результат: (%4). Задайте значение общего доступа к образцу. Уведомление о нормальной работе; никаких действий не требуется.
1816 CSP: процесс вывода из эксплуатации. Удаление BLOB-файла Onboarding завершено. Результат (%1). Удалён BLOB-объект онбординга в рамках процесса офбординга. Уведомление о нормальной работе; никаких действий не требуется.
1817 CSP: процесс вывода из эксплуатации. Запись BLOB-объекта деактивации завершена. Результат (%1). Запись BLOB в реестр выполнена в рамках процесса вывода из эксплуатации. Уведомление о нормальной работе; никаких действий не требуется.
1818 CSP: началась установка значения Node's. Идентификатор узла: (%1), Имя токена: (%2). Скоро начнется операция Set. Уведомление о нормальной работе; никаких действий не требуется.
1819 CSP: не удалось установить значение Node's. NodeId: (%1), TokenName: (%2), Результат: (%3). Не удалось выполнить операцию Set. Обратитесь за поддержкой.
1820 CSP: задание значения Node's завершено. NodeId: (%1), TokenName: (%2), Результат: (%3). Операция Set выполнена успешно. Уведомление о нормальной работе; никаких действий не требуется.
1821 CSP: начата настройка частоты создания отчетов телеметрии. Новое значение: (%1). Начните задавать значение TelemetryReportingFrequency. Уведомление о нормальной работе; никаких действий не требуется.
1822 CSP: настройка частоты отправки отчетов телеметрии завершена. Предыдущее значение: (%1), IsDefault: (%2), Новое значение: (%3), Результат: (%4). Завершите установку значения TelemetryReportingFrequency. Уведомление о нормальной работе; никаких действий не требуется.
1823 CSP: Получение сведений о частоте отправки отчетов телеметрии завершено. Значение: (%1), значение реестра: (%2), значение по умолчанию: (%3). Возвращает значение TelemetryReportingFrequency. Уведомление о нормальной работе; никаких действий не требуется.
1824 CSP: Получение идентификаторов групп завершено. Значение: (%1), По умолчанию: (%2). Получил groupIds из реестра. Уведомление о нормальной работе; никаких действий не требуется.
1825 CSP: установка идентификаторов групп превысила допустимое ограничение. Допустимо: (%1), фактически: (%2). Не удалось задать groupIds из-за длины. Уведомление о нормальной работе; никаких действий не требуется.
1826 CSP: установка идентификаторов групп завершена. Значение: (%1), результат: (%2). Задайте groupIds. Уведомление о нормальной работе; никаких действий не требуется.
1827 CSP: процесс адаптации. Служба запущена(%1), хэш предыдущего подключения BLOB-объектов: (%2), IsDefault: (%3), состояние подключения: (%4), состояние подключения IsDefault: (%5), новый хэш blob-объекта подключения: (%6). Значения трассировки в процессе адаптации. Уведомление о нормальной работе; никаких действий не требуется.
1828 CSP: процесс адаптации. Служба запущена (%1), хэш предыдущего отключения BLOB-объектов: (%2), IsDefault: (%3), состояние подключения: (%4), состояние подключения IsDefault: (%5), новый хэш blob-объекта отключения: (%6). Отслеживайте значения при деактивации. Уведомление о нормальной работе; никаких действий не требуется.
1829 CSP: Не удалось задать значение совместного использования образца. Запрошенное значение: (%1), допустимые значения между (%2) и (%3). Недопустимое значение для операции SampleSharing. Обратитесь за поддержкой.
1830 CSP: не удалось задать значение частоты отчетов телеметрии. Запрошенное значение: (%1). Не удалось задать значение TelemetryReportingFrequency. Если проблема не исчезнет, обратитесь в службу поддержки.
1831 CSP: Get Sense запущен. Служба настроена на отложенный запуск и hasn't ещё не запущена. Получить результат SenseIsRunning. Уведомление о нормальной работе; никаких действий не требуется.
1832 CSP: получение сведений о группе тегов устройств. Значение: (%1), По умолчанию: (%2). Получение группы DeviceTagging из реестра завершено. Уведомление о нормальной работе; никаких действий не требуется.
1833 CSP: Получение значения критичности тегирования устройств завершено. В реестре: (%1), IsDefault: (%2), преобразование выполнено: (%3), результат: (%4). Получение значения DeviceTagging Criticality из реестра завершено. Уведомление о нормальной работе; никаких действий не требуется.
1834 CSP: Получение значения параметра «Метод идентификации для маркировки устройств» завершено. В реестре: (%1), IsDefault: (%2), преобразование выполнено: (%3), результат: (%4). Получение метода DeviceTagging Id из реестра завершено. Уведомление о нормальной работе; никаких действий не требуется.
1835 CSP: настройка группы тегирования устройств завершена. Значение: (%1), результат: (%2). Настройка группы DeviceTagging в реестре завершена. Уведомление о нормальной работе; никаких действий не требуется.
1836 CSP: установка группы тегов устройств превысила допустимое ограничение. Допустимо: (%1), фактически: (%2). Установка параметра DeviceTagging Group завершилась сбоем, так как превышено максимальное ограничение длины. Если проблема не исчезнет, обратитесь в службу поддержки.
1837 CSP: установка значения критичности тегирования устройства завершена. Предыдущее значение: (%1), IsDefault: (%2), Новое значение: (%3), Результат: (%4). Установка параметра DeviceTagging Criticality в реестре завершена. Уведомление о нормальной работе; никаких действий не требуется.
1838 CSP: Не удалось установить значение критичности маркировки устройства. Запрошенное значение: (%1), допустимые значения между (%2) и (%3). Установка параметра DeviceTagging Criticality завершилась ошибкой, так как значение не находилось в ожидаемом диапазоне. Если проблема не исчезнет, обратитесь в службу поддержки.
1839 CSP: установка значения метода идентификации тегов устройства завершена. Предыдущее значение: (%1), IsDefault: (%2), Новое значение: (%3), Результат: (%4). Настройка метода "DeviceTagging Id" в реестре завершена. Уведомление о нормальной работе; никаких действий не требуется.
1840 CSP: не удалось задать значение метода идентификации тегов устройства. Запрошенное значение: (%1), допустимые значения между (%2) и (%3). Установка метода DeviceTagging Id Method завершилась сбоем, так как значение не находилось в ожидаемом диапазоне. Если проблема не исчезнет, обратитесь в службу поддержки.

Просмотр событий Defender for Endpoint в системном журнале событий

События Microsoft Defender для конечной точки также отображаются в журнале системных событий.

Примечание.

Пользовательский интерфейс Просмотр событий может отличаться в зависимости от версии Windows. Действия, описанные в этой статье, отражают последнюю версию Windows 11.

Чтобы открыть журнал системных событий, выполните следующие действия:

  1. Выберите Пуск в меню Windows, введите Просмотр событий и нажмите клавишу ВВОД, чтобы открыть Просмотр событий.
  2. В списке журналов в разделе Сводка журнала прокрутите страницу, пока не отобразится элемент Система. Дважды щелкните элемент, чтобы открыть журнал.

Используйте следующую таблицу, чтобы найти дополнительные сведения о событиях Defender for Endpoint в системном журнале событий и определить дальнейшие шаги по устранению неполадок.

Идентификатор события Сообщение Описание Действие
1 Файл резервного копирования для сеанса в режиме реального времени SenseNdrPktmon достиг максимального размера. В результате новые события не будут записываться в этот сеанс, пока не станет доступно место. Этот сеанс в режиме реального времени между Pktmon — встроенной службой Windows, которая собирает сетевой трафик, и агентом (SenseNDR), который анализирует пакеты асинхронно, настроен на ограничение, чтобы предотвратить потенциальные проблемы с производительностью. В результате это оповещение может появиться, если в течение короткого периода времени перехватывается слишком много пакетов, что приводит к пропуску некоторых пакетов. Это оповещение чаще встречается при большом сетевом трафике. Уведомление о нормальной работе; никаких действий не требуется.

См. также