Windows 進階疑難排解的資料收集

提示

觀看此影片以了解更多關於入職問題: Defender for Endpoint 客戶端分析器入職問題

與 Microsoft 支援專業人員合作時,你可能會被要求使用客戶端分析器收集資料,以排除更複雜的情境。 分析器腳本支援其他參數,並能根據觀察到的症狀收集特定的日誌集,以進行調查。

執行 MDEClientAnalyzer.cmd /? 以查看可用參數及其說明的清單:

參數MDEClientAnalyzer.cmd

開關 描述 使用時機 您正在進行疑難排解的程序。
-h 除了標準記錄組之外,還會呼叫 Windows Performance Recorder 來收集詳細的一般效能追蹤記錄。 應用程式啟動/開啟緩慢。 在應用程式上點擊按鈕時,會多花 x 秒。 下列其中一個值:
  • MSSense.exe
  • MsSenseS.exe
  • SenseIR.exe
  • SenseNdr.exe
  • SenseTVM.exe
  • SenseAadAuthenticator.exe
  • SenseGPParser.exe
  • SenseImdsCollector.exe
  • SenseSampleUploader.exe
  • MsMpEng.exe
  • NisSrv.exe
-l 呼叫內建的 Windows 效能監視器,來收集輕量型 perfmon 追蹤。 此情境在診斷隨時間發生但難以按需重現的緩慢效能退化問題時非常有用。 排解可能需要較長時間才會顯現的應用程式效能問題。 我們建議擷取最多三分鐘(最長五分鐘),因為資料集可能會變得過大。 下列其中一個值:
  • MSSense.exe
  • MsSenseS.exe
  • SenseIR.exe
  • SenseNdr.exe
  • SenseTVM.exe
  • SenseAadAuthenticator.exe
  • SenseGPParser.exe
  • SenseImdsCollector.exe
  • SenseSampleUploader.exe
  • MsMpEng.exe
  • NisSrv.exe
-c 呼叫 程序監控 器,進行進階監控即時檔案系統、登錄檔及程序/執行緒活動。 這在對各種應用程式相容性案例進行疑難排解時特別有用。 使用處理程序監視器 (ProcMon) 來啟動開機追蹤,以調查與驅動程式、服務或應用程式啟動延遲相關的問題。 或者是存放於網路共用上的應用程式,未正確使用 SMB 機會鎖定 (Oplock),因而造成應用程式相容性問題。 下列其中一個值:
  • MSSense.exe
  • MsSenseS.exe
  • SenseIR.exe
  • SenseNdr.exe
  • SenseTVM.exe
  • SenseAadAuthenticator.exe
  • SenseGPParser.exe
  • SenseImdsCollector.exe
  • SenseSampleUploader.exe
  • MsMpEng.exe
  • NisSrv.exe
-i 呼叫內建的 netsh.exe 命令,以開始進行網路和 Windows 防火牆追蹤,這在對各種與網路相關的問題進行疑難排解時非常有用。 在針對網路相關問題進行疑難排解時,例如適用於端點 EDR 的 Defender 遙測或 CnC 資料提交問題。 Microsoft Defender防毒雲端保護 (MAPS) 報告問題。 網路保護相關的問題等等。 以下其中一個流程:
  • MSSense.exe
  • MsSenseS.exe
  • SenseIR.exe
  • SenseNdr.exe
  • SenseTVM.exe
  • SenseAadAuthenticator.exe
  • SenseGPParser.exe
  • SenseImdsCollector.exe
  • SenseSampleUploader.exe
  • MsMpEng.exe
  • NisSrv.exe
-b 同理 -c ,但程序監控追蹤會在下一次開機時啟動,只有在再次使用 -b 時才會停止。 使用程序監視器 (ProcMon) 在調查與驅動程式、服務或應用程式啟動延遲相關的問題時,初始化開機追蹤。 此情境也可用來調查開機緩慢或登入緩慢的情況。 以下其中一個流程:
  • MSSense.exe
  • MsSenseS.exe
  • SenseIR.exe
  • SenseNdr.exe
  • SenseTVM.exe
  • SenseAadAuthenticator.exe
  • SenseGPParser.exe
  • SenseImdsCollector.exe
  • SenseSampleUploader.exe
  • MsMpEng.exe
  • NisSrv.exe
-e 叫用 Windows Performance Recorder 收集 Defender 防毒用戶端追蹤資料(AM-Engine 和 AM-Service),以分析防毒軟體雲端連線問題。 在針對雲端保護 (MAPS) 回報失敗進行疑難排解時。 MsMpEng.exe
-a 會呼叫 Windows Performance Recorder 來收集詳細的效能追蹤記錄,專門用於分析與防毒處理程序 (MsMpEng.exe) 相關的高 CPU 使用率問題。 當您針對 Microsoft Defender 防毒軟體 (反惡意程式碼軟體服務執行檔,亦即 MsMpEng.exe) 的高 CPU 使用率進行疑難排解時,如果您已經使用 Microsoft Defender 防毒軟體效能分析器來縮小造成高 CPU 使用率的 /path/process、/path 或副檔名範圍。 此情境使得進一步調查該應用程式或服務為何導致高 CPU 使用率。 MsMpEng.exe
-v 使用防毒軟體 MpCmdRun.exe 命令列公用程式搭配最詳細的 -Trace 旗標。 任何需要進行進階故障排除的情況。 例如在疑難排解雲端保護 (MAPS) 回報失敗、平台更新失敗、引擎更新失敗、安全性情報更新失敗、偽陰性等問題時。也可以與 -b-c-h-l 一起使用。 MsMpEng.exe
-t 開始詳細追蹤所有與端點 DLP 相關的客戶端元件,這對於檔案 DLP 動作未如預期發生的情況非常有用。 當遇到 Microsoft 端點資料外洩防護 (DLP) 預期動作未發生的問題時, MpDlpService.exe
-q 從分析 Tools 器目錄呼叫 DLPDiagnose.ps1 腳本,驗證端點 DLP 的基本設定與需求。 檢查 Microsoft 端點 DLP 的基本設定與需求 MpDlpService.exe
-d 收集 MsSenseS.exe (在 Windows Server 2016 或較舊作業系統上的感測器程序) 及相關程序的記憶體傾印。 - * 此旗標可與上述旗標搭配使用。 - ** 目前分析器不支援擷取受 PPL 保護的處理程序(例如 MsSense.exeMsMpEng.exe)的記憶體傾印。 在 Windows 7 SP1、Windows 8.1、Windows Server 2008 R2、Windows Server 2012 R2 或 Windows Server 2016 上執行 MMA 代理程式,且發生效能問題(CPU 或記憶體使用率偏高)或應用程式相容性問題。 MsSenseS.exe
-z 在機器上設定登錄檔金鑰,準備透過 CrashOnCtrlScroll 進行完整的機器記憶體傾印收集。 這對於分析電腦凍結問題很有幫助。 * 按住最右邊的 CTRL 鍵,然後按兩次 SCROLL LOCK 鍵。 機器掛機、反應遲緩或不靈敏。 高記憶體使用率 (記憶體流失) :a) 使用者模式:私有位元組 b) 核心程序模式:分頁集區或非分頁集區記憶體,處理流失。 MSSense.exeMsMpEng.exe
-k 使用 NotMyFault 工具強制系統當機並產生機器記憶體傾印。 這對於分析各種作業系統穩定性問題很有幫助。 同上一樣。 MSSense.exeMsMpEng.exe

分析器及本文列出的所有情境旗標,皆可透過執行 RemoteMDEClientAnalyzer.cmd遠端啟動,該程序也包含在分析工具組中:

RemoteMDEClientAnalyzer.cmd參數

注意事項

當使用任何進階故障排除參數時,分析器也會呼叫 MpCmdRun.exe 收集Microsoft Defender防毒軟體相關的支援日誌。 即使沒有被接入該區域,你也可以用 -g flag 來驗證特定資料中心區域的 URL。 例如,強制 MDEClientAnalyzer.cmd -g EU 分析器測試歐洲區域的雲端網址。

有幾點要注意

當你使用 RemoteMDEClientAnalyzer.cmd 時,它會叫用 psexec,從已設定的檔案共用下載該工具,然後透過 PsExec.exe 在本機執行。

CMD 腳本會用這個 -r 旗標來指定它在 SYSTEM 上下文中遠端執行,因此不會向使用者顯示任何提示。

同樣的旗標也可用於 MDEClientAnalyzer.cmd 避免使用者提示指定資料收集分鐘數。 例如,考慮 MDEClientAnalyzer.cmd -r -i -m 5

  • -r 表示該工具正從遠端 (或非互動式上下文) 執行。
  • -i 是用於收集網路追蹤及其他相關日誌的情境旗標。
  • -m # 表示執行分鐘數 (我們在範例中使用的是5分鐘) 。

當使用 MDEClientAnalyzer.cmd 時,腳本會使用 net session 來檢查權限,而這需要服務 Server 正在執行。 如果不是,你會收到錯誤訊息說 腳本權限不足。 如果 ECHO 關閉,請用管理員權限執行。