本文提供 適用於端點的 Microsoft Defender 服務所報告事件的說明與故障排除步驟。 利用個別裝置上的Windows 事件檢視器來檢視這些事件,並決定適當的行動來解決服務問題。
在 Defender for Endpoint 服務事件日誌中查看事件
你可以在個別裝置的事件檢視器中查看事件 ID。 在事件檢視器中檢視事件 ID 會有幫助,例如,當裝置未出現在裝置清單中時。 在這種情況下,你可以在裝置上尋找事件 ID,然後利用本文中的事件 ID 參考表,根據對應的事件 ID 來判斷進一步的故障排除步驟。
要開啟 Defender for Endpoint 服務事件日誌:
在 Windows 選單中選擇開始,輸入事件檢視器,按下 Enter 鍵即可開啟事件檢視器。
在日誌清單中,在 日誌摘要下,捲動直到看到 Microsoft-Windows-SENSE/Operational。 雙擊該項目即可開啟日誌。
您也可以透過展開 應用程式與服務記錄>Microsoft>Windows>SENSE,然後選取 操作,來存取此記錄。
注意事項
SENSE 是內部用來指代為 適用於端點的 Microsoft Defender 提供支援的行為感測器的名稱。
服務記錄的事件會記錄在日誌中。
本文中的服務事件ID表列出服務所記錄的事件。
| 事件識別碼 | 郵件 | 描述 | 動作 |
|---|---|---|---|
| 1 | 適用於端點的 Microsoft Defender 服務已啟動 (版本 variable)。 |
發生在系統啟動、關機及上線期間。 | 正常運作通知;不需要採取行動。 |
| 2 | 適用於端點的 Microsoft Defender 服務關閉。 | 當裝置關閉或下機時會發生。 | 正常運作通知;不需要採取行動。 |
| 3 | 適用於端點的 Microsoft Defender 服務無法啟動。 故障代碼: variable。 |
服務沒開始。 | 查看其他訊息以找出可能的原因及故障排除步驟。 |
| 4 | 適用於端點的 Microsoft Defender 服務已連線到位於 variable 的伺服器。 |
變數 = Defender for Endpoint 處理伺服器的網址。 這個網址與防火牆或網路活動中看到的相符。 |
正常運作通知;不需要採取行動。 |
| 5 | 適用於端點的 Microsoft Defender 服務無法連線到位於 variable 的伺服器。 |
變數 = Defender for Endpoint 處理伺服器的網址。 該服務無法透過該網址聯絡外部處理伺服器。 |
檢查與該 URL 的連線。 請參見 「配置代理與網際網路連線」。 |
| 6 | 適用於端點的 Microsoft Defender 服務尚未上線,且找不到任何上線參數。 | 裝置沒有正確上線,也沒有回報給入口網站。 | 入職流程必須在服務開始前完成。 檢查入職設定和腳本是否正確部署。 嘗試重新部署設定套件。 請參閱 板載用戶端裝置。 |
| 7 | 適用於端點的 Microsoft Defender 服務無法讀取上線參數。 失敗: variable。 |
變數 = 詳細錯誤描述。 裝置沒有正確上線,也沒有回報給入口網站。 | 檢查入職設定和腳本是否正確部署。 嘗試重新部署設定套件。 請參閱 板載用戶端裝置。 |
| 8 | 適用於端點的 Microsoft Defender 服務未能清理其設定。 故障代碼: variable。 |
入職過程中: 服務在入職過程中未清理配置。 入職流程仍在進行中。 在移除流程期間: 該服務未能在移除流程期間清理其組態。 離職流程已完成,但服務仍在運作。 |
入職流程: 不需要採取行動。 離職: 重啟系統。 請參閱 板載用戶端裝置。 |
| 9 | 適用於端點的 Microsoft Defender 服務未能更改其起始類型。 故障代碼: variable。 |
在佈建期間: 裝置未正確完成上線,也未回報至入口網站。 離職期間: 沒能更改服務啟動類型。 離職流程仍在進行中。 |
檢查入職設定和腳本是否正確部署。 嘗試重新部署設定套件。 請參閱 板載用戶端裝置。 |
| 10 | 適用於端點的 Microsoft Defender 服務無法保存上線資訊。 故障代碼: variable。 |
裝置沒有正確上線,也沒有回報給入口網站。 | 檢查入職設定和腳本是否正確部署。 嘗試重新部署設定套件。 請參閱 運行 WINDOWS 或 macOS 的板上用戶端裝置。 |
| 11 | Defender for Endpoint 服務的啟動或重新啟用已完成。 | 裝置正確上線。 | 正常運作通知;不需要採取行動。 裝置可能要花好幾個小時才會出現在傳送門裡。 |
| 12 | 適用於端點的 Microsoft Defender 未能套用預設設定。 | 服務無法套用預設設定。 | 預設設定錯誤應該會在短時間內解決。 |
| 13 | 已計算 適用於端點的 Microsoft Defender 裝置識別碼:variable。 |
正常的操作流程。 | 正常運作通知;不需要採取行動。 |
| 15 | 適用於端點的 Microsoft Defender 無法以 URL: variable開始指令通道。 |
變數 = Defender for Endpoint 處理伺服器的網址。 該服務無法透過該網址聯絡外部處理伺服器。 |
檢查與該 URL 的連線。 請參見 「配置代理與網際網路連線」。 |
| 17 | 適用於端點的 Microsoft Defender 服務無法變更 Connected User Experiences and Telemetry 服務的位置。 故障代碼: variable。 |
Windows 遙測服務發生錯誤。 |
確保診斷資料服務已啟用「>確保診斷資料服務已啟用。 檢查入職設定和腳本是否正確部署。 嘗試重新部署設定套件。 請參閱 運行 WINDOWS 或 macOS 的板上用戶端裝置。 |
| 18 | OOBE(Windows 歡迎畫面)已完成。 | 服務只有在 Windows 更新安裝完成後才會開始。 | 正常運作通知;不需要採取行動。 |
| 19 | OOBE (Windows Welcome) 尚未完成。 | 服務只有在 Windows 更新安裝完成後才會開始。 | 正常運作通知;不需要採取行動。 如果重啟系統後這個錯誤依舊存在,請確保所有 Windows 更新都已完整安裝。 |
| 20 | 無法等待 OOBE(Windows 歡迎畫面)完成。 故障代碼: variable。 |
內部錯誤。 | 如果重啟系統後錯誤依舊,請確保所有 Windows 更新都已安裝。 |
| 25 | 適用於端點的 Microsoft Defender 服務未能在登錄檔中重設健康狀態。 故障代碼: variable。 |
裝置未正確完成導入。 它會回報到入口網站;然而,該服務可能不會在 SCCM 或登錄檔中顯示為已註冊。 | 檢查入職設定和腳本是否正確部署。 嘗試重新部署設定套件。 請參閱 運行 WINDOWS 或 macOS 的板上用戶端裝置。 |
| 26 | 適用於端點的 Microsoft Defender 服務無法在登錄中設定上線狀態。 故障代碼: variable。 |
裝置未正確完成啟用。 它會向入口網站回報;但該服務可能不會在 SCCM 或登錄檔中顯示為已註冊。 |
檢查入職設定和腳本是否正確部署。 嘗試重新部署設定套件。 請參閱 運行 WINDOWS 或 macOS 的板上用戶端裝置。 |
| 27 | 適用於端點的 Microsoft Defender 服務未能在 Microsoft Defender 防毒軟體中啟用 SENSE 感知模式。 入職流程失敗。 故障代碼: variable。 |
通常,如果裝置上有另一款即時防惡意軟體產品正常運行,且該裝置向 Defender for Endpoint 報告,Microsoft Defender 防毒軟體會進入特殊的被動狀態。 | 檢查入職設定和腳本是否正確部署。 嘗試重新部署設定套件。 請參閱 運行 WINDOWS 或 macOS 的板上用戶端裝置。 確保即時的反惡意軟體防護系統運作正常。 |
| 28 | 適用於端點的 Microsoft Defender「連線的使用者體驗與遙測」服務註冊失敗。 故障代碼: variable。 |
Windows 遙測服務發生錯誤。 |
確保診斷資料服務已啟用。 檢查入職設定和腳本是否正確部署。 嘗試重新部署設定套件。 請參閱 運行 WINDOWS 或 macOS 的板上用戶端裝置。 |
| 29 | 無法讀取離職參數。 錯誤類型:%1,錯誤代碼:%2,描述:%3 | 當系統無法讀取 offboarding 參數時,就會發生此事件。 | 確認裝置可連線至網際網路,然後再次執行整個取消註冊流程。 確保離職包裹沒有過期。 |
| 30 | 適用於端點的 Microsoft Defender 服務未能在 Microsoft Defender 防毒軟體中停用 SENSE 感知模式。 故障代碼: variable。 |
通常,如果裝置上有另一款即時防惡意軟體產品正常運行,且該裝置向 Defender for Endpoint 報告,Microsoft Defender 防毒軟體會進入特殊的被動狀態。 | 檢查入職設定和腳本是否正確部署。 嘗試重新部署設定套件。 請參閱 運行 WINDOWS 或 macOS 的板上用戶端裝置。 確保即時的反惡意軟體防護系統運作正常。 |
| 31 | 適用於端點的 Microsoft Defender 連線使用者體驗與遙測服務取消註冊失敗。 故障代碼: variable。 |
Windows 遙測服務在入職過程中發生錯誤。 離職流程仍在進行中。 | 檢查 Windows 遙測服務是否有錯誤。 |
| 32 | 適用於端點的 Microsoft Defender 服務在解除委任程序後,未能要求自行停止。 故障代碼:%1 | 處理離職手續時發生錯誤。 | 重新啟動裝置。 |
| 33 | 適用於端點的 Microsoft Defender 服務無法保存 SENSE GUID。 故障代碼: variable。 |
每個向入口網站報告的裝置都會使用唯一識別碼來表示。 如果識別碼不持續存在,同一裝置可能會在入口網站中出現兩次。 |
檢查裝置的登錄檔權限,確保服務能更新登錄檔。 |
| 34 | 適用於端點的 Microsoft Defender 服務未能將自身新增為 Connected User Experiences and Telemetry 服務的相依性,導致上線程序失敗。 故障代碼: variable。 |
Windows 遙測服務發生錯誤。 |
確保診斷資料服務已啟用。 檢查入職設定和腳本是否正確部署。 嘗試重新部署設定套件。 請參閱 運行 WINDOWS 或 macOS 的板上用戶端裝置。 |
| 35 | 通訊配額已更新。 磁碟配額(MB): variable,每日上傳配額(MB): variable |
變數 = 磁碟配額(MB)。 | 正常運作通知;不需要採取行動。 |
| 36 | 適用於端點的 Microsoft Defender 連接用戶體驗與遙測服務註冊成功。 完成代碼: variable。 |
已成功向 Connected User Experiences and Telemetry 服務註冊 Defender for Endpoint。 | 正常運作通知;不需要採取行動。 |
| 37 | 適用於端點的 Microsoft Defender A 模組即將超出其配額。 模組:%1,配額:{%2} {%3},配額利用率:%4。 | 該裝置已接近其在目前這個 24 小時期間內的配額上限。 它快要被限速了。 | 正常運作通知;不需要採取行動。 |
| 38 | 網路連線被判定為低速連線。 適用於端點的 Microsoft Defender 每隔 %1 分鐘會與伺服器連線。 計量連接:2%,網路可用率:3%,免費網路:4%。 | 裝置使用計量/付費網路,且較少與伺服器連線。 | 正常運作通知;不需要採取行動。 |
| 39 | 網路連線被識別為正常。 適用於端點的 Microsoft Defender 每隔 %1 分鐘會與伺服器連線。 計量連接:2%,網路可用率:3%,免費網路:4%。 | 裝置沒有使用計量或付費連線,照常聯絡伺服器。 | 正常運作通知;不需要採取行動。 |
| 40 | 電池狀態被識別為低電量。 適用於端點的 Microsoft Defender 每隔 %1 分鐘會連線到伺服器。 電池狀態:2%。 | 裝置電量低,且與伺服器的聯絡頻率較低。 | 正常運作通知;不需要採取行動。 |
| 41 | 電池狀態被標示為正常。 適用於端點的 Microsoft Defender 每隔 %1 分鐘與伺服器聯絡一次。 電池狀態:2%。 | 裝置沒有電量不足,會像往常一樣聯絡伺服器。 | 正常運作通知;不需要採取行動。 |
| 42 | 適用於端點的 Microsoft Defender 元件未能執行動作。 元件:%1,動作:%2,例外類型:%3,例外訊息:%4 | 內部錯誤。 服務無法啟動。 | 如果這個錯誤持續存在,請聯絡客服。 |
| 43 | 適用於端點的 Microsoft Defender 元件未能執行動作。 元件:%1,動作:%2,例外類型:%3,例外錯誤:%4,例外訊息:%5 | 內部錯誤。 服務無法啟動。 | 如果這個錯誤持續存在,請聯絡客服。 |
| 44 | Defender for Endpoint 服務的卸任完成。 | 該服務已下線。 | 正常運作通知;不需要採取行動。 |
| 45 | 未註冊並啟動事件追蹤會話 [%1]。 錯誤代碼:%2 | 在建立 ETW 會話時,服務啟動時發生錯誤。 這導致服務啟動失敗。 | 如果這個錯誤持續存在,請聯絡客服。 |
| 46 | 因資源不足,未能註冊並啟動事件追蹤會話 [%1]。 錯誤代碼:%2。 這很可能是因為作用中的事件追蹤工作階段太多。 服務將於 1 分鐘後重試。 | 在建立 ETW 會話時,因資源不足,服務啟動時發生錯誤。 服務正在執行,但直到 ETW 會話開始前才會回報感測器事件。 | 正常運作通知;不需要採取行動。 服務每分鐘嘗試啟動會話。 |
| 47 | 成功註冊並啟動事件追蹤會話——之前嘗試失敗後已恢復。 | 此事件是在 ETW 工作階段成功啟動後,接續前一個事件而發生。 | 正常運作通知;不需要採取行動。 |
| 48 | 未能將提供者 [%1] 加入事件追蹤會話 [%2]。 錯誤代碼:%3。 這表示該供應商的事件不會被報告。 | 未能將提供者加入 ETW 會談。 因此,醫療提供者的事件不會被報告。 | 檢查錯誤代碼。 如果錯誤依舊,請聯絡客服。 |
| 49 | 收到無效的雲端設定指令後被忽略。 版本:%1,狀態:%2,錯誤代碼:%3,訊息:%4 | 收到一個來自雲端服務的無效設定檔,但被忽略了。 | 如果這個錯誤持續存在,請聯絡客服。 |
| 50 | 新雲端配置成功套用。 版本:%1。 | 成功從雲端服務套用了新的設定。 | 正常運作通知;不需要採取行動。 |
| 51 | 新的雲端設定無法套用,版本:%1。 已成功套用上次已知良好組態,版本 %2。 | 收到雲端服務寄來的錯誤設定檔。 最後已知良好配置已成功應用。 | 如果這個錯誤持續存在,請聯絡客服。 |
| 52 | 新的雲端設定無法套用,版本:%1。 也無法套用上次已知的良好組態,版本 %2。 成功套用預設設定。 | 收到雲端服務寄來的錯誤設定檔。 最後一個已知正常的設定失敗了——而且預設設定還是套用了。 | 服務會嘗試在 5 分鐘內下載新的設定檔。 如果「新雲端設定成功套用」事件(事件 ID 50)在 5 分鐘後仍未出現,請聯絡客服。 |
| 53 | 雲端配置從持久儲存載入,版本:%1。 | 設定是在服務啟動時從持久儲存載入的。 | 正常運作通知;不需要採取行動。 |
| 55 | 無法建立 Secure ETW 自動記錄器。 故障代碼:%1 | 沒能建立安全的 ETW 記錄器。 | 重新啟動裝置。 如果這個錯誤持續存在,請聯絡客服。 |
| 56 | 移除 Secure ETW 自動記錄器失敗。 故障代碼:%1 | 在解除上線期間未能移除安全 ETW 工作階段。 | 聯絡客服。 |
| 57 | 擷取機器快照以便故障排除。 | 一份調查包,也稱為鑑識包,正在收集中。 | 正常運作通知;不需要採取行動。 |
| 59 | 起始指令:%1 | 開始執行回應指令。 | 正常運作通知;不需要採取行動。 |
| 60 | 執行指令 %1 失敗,錯誤:%2。 | 未能執行回應指令。 | 如果這個錯誤持續存在,請聯絡客服。 |
| 61 | 資料收集指令參數無效:SasUri: %1, compressionLevel: %2. | 無法讀取或解析資料收集指令參數 (無效參數) 。 | 如果這個錯誤持續存在,請聯絡客服。 |
| 62 | 無法啟動連接用戶體驗與遙測服務。 故障代碼:%1 | Connected User Experiences and Telemetry (diagtrack) 服務無法啟動。 非 適用於端點的 Microsoft Defender 的遙測資料不會從此電腦傳送。 | 更多故障排除提示請參考事件日誌:Microsoft-Windows-UniversalTelemetryClient/Operational。 |
| 63 | 更新外部服務的開始類型。 名稱:%1,實際起始類型:%2,預期起始類型:%3,退出代碼:%4 | 外部服務的啟動類型已更新。 | 正常運作通知;不需要採取行動。 |
| 64 | 啟動時外部服務停止。 名稱:%1,出口代碼:%2 | 開始外部服務。 | 正常運作通知;不需要採取行動。 |
| 65 | 未能載入 Microsoft 安全事件元件 Minifilter 驅動程式。 故障代碼:%1 | 無法載入 MsSecFlt.sys 檔案系統的迷你濾波器。 | 重新啟動裝置。 如果這個錯誤持續存在,請聯絡客服。 |
| 66 | 政策更新:延遲模式 - 1% | C&C 連線頻率政策已更新。 | 正常運作通知;不需要採取行動。 |
| 68 | 服務的啟動方式出乎意料。 服務名稱:%1,實際起始類型:%2,預期起始類型:%3 | 未預期的外部服務啟動類型。 | 修正外部服務啟動類型。 |
| 69 | 服務已經停止。 服務名稱:%1 | 外部服務已停止。 | 啟動外部服務。 |
| 70 | 政策更新:允許採樣 - %1 | 樣本採集政策已更新。 | 正常運作通知;不需要採取行動。 |
| 71 | 成功執行指令:%1 | 該命令成功執行。 | 正常運作通知;不需要採取行動。 |
| 72 | 嘗試傳送第一份完整的機器設定檔報告。 結果代碼:%1 | 僅供參考。 | 正常運作通知;不需要採取行動。 |
| 73 | Sense 於平台啟動:%1 | 僅供參考。 | 正常運作通知;不需要採取行動。 |
| 74 | 登錄檔中的裝置標籤超過長度限制。 標籤名稱:%2。 長度限制:%1。 | 裝置標籤超過長度限制。 | 使用較短的裝置標籤。 |
| 81 | 無法建立 適用於端點的 Microsoft Defender ETW 自動記錄器。 故障代碼:%1 | 沒能建立 ETW 會話。 | 重新啟動裝置。 如果這個錯誤持續存在,請聯絡客服。 |
| 82 | 未能移除 適用於端點的 Microsoft Defender ETW 自動記錄器。 故障代碼:%1 | 沒能刪除 ETW 的會話。 | 聯絡客服。 |
| 84 | 設定 Microsoft Defender 防毒軟體執行模式。 強制被動模式:%1,結果代碼:%2。 | 設定 Defender 的執行模式(主動或被動)。 | 正常運作通知;不需要採取行動。 |
| 85 | 未能啟動 適用於端點的 Microsoft Defender 執行檔。 故障代碼:%1 | Starring SenseIR 執行檔失敗。 | 重新啟動裝置。 如果這個錯誤持續存在,請聯絡客服。 |
| 86 | 再次啟動導致原本應該正常運作的外部服務停止。 名稱:%1,出口代碼:%2 | 重新開始外部服務。 | 正常運作通知;不需要採取行動。 |
| 87 | 無法啟動外部服務。 名稱:%1 | 無法啟動外部服務。 | 聯絡客服。 |
| 88 | 再次更新外部服務的啟動類型。 名稱:%1,實際起始類型:%2,預期起始類型:%3,退出代碼:%4 | 更新了外部服務的啟動類型。 | 正常運作通知;不需要採取行動。 |
| 89 | 無法更新外部服務的開始類型。 名稱:%1,實際起始類型:%2,預期起始類型:%3 | 無法更新外部服務的開始類型。 | 聯絡客服。 |
| 90 | 未能將 System Guard Runtime Monitor 設定為連線至地理區域 %1 的雲端服務。 故障代碼:%2 | System Guard 執行時監控器不會將證明資料傳送到雲端服務。 | 請檢查寄存器路徑上的權限:「HKLM\Software\Microsoft\Windows\CurrentVersion\Sgrm」。 如果沒發現問題,請聯絡客服。 |
| 91 | 未能移除系統守衛執行時監控器的地理區域資訊。 故障代碼:%1 | System Guard 執行時監控器不會將證明資料傳送到雲端服務。 | 請檢查寄存器路徑上的權限:「HKLM\Software\Microsoft\Windows\CurrentVersion\Sgrm」。 如果沒發現問題,請聯絡客服。 |
| 92 | 停止傳送感測器網路資料配額,因為資料配額已超過。 配額期過後會恢復發送。 狀態遮罩:%1 | 超過限速。 | 正常運作通知;不需要採取行動。 |
| 93 | 恢復傳送感測器網路資料。 狀態遮罩:%1 | 恢復提交網路資料。 | 正常運作通知;不需要採取行動。 |
| 94 | 適用於端點的 Microsoft Defender 可執行檔已啟動 | SenseCE 執行檔已經啟動。 | 正常運作通知;不需要採取行動。 |
| 95 | 適用於端點的 Microsoft Defender 執行檔已結束 | SenseCE 執行檔已經結束。 | 正常運作通知;不需要採取行動。 |
| 96 | 適用於端點的 Microsoft Defender Init 已致電。 結果代碼:%2 | SenseCE 執行檔已呼叫 MCE 初始化。 | 正常運作通知;不需要採取行動。 |
| 97 | 在 DLP 情境下,雲端連線存在問題 | 網路連線問題會影響 DLP 分類流程。 | 檢查網路連線。 |
| 98 | DLP 情境下的雲端連線已恢復 | 網路連線已恢復,DLP 分類流程得以繼續進行。 | 正常運作通知;不需要採取行動。 |
| 99 | Sense 在與伺服器通訊時遇到以下錯誤: (%1) 。 結果: (%2) | 發生了通訊錯誤。 | 詳情請參考 Microsoft-Windows-SENSE/Operational 事件日誌中的後續事件。 |
| 100 | 適用於端點的 Microsoft Defender 執行檔無法啟動。 故障代碼:%1 | SenseCE 執行檔未能啟動。 | 重新啟動裝置。 如果這個錯誤持續存在,請聯絡客服。 |
| 102 | 適用於端點的 Microsoft Defender 網路偵測與回應執行檔已啟動 | SenseNDR 執行檔已經啟動。 | 正常運作通知;不需要採取行動。 |
| 103 | 適用於端點的 Microsoft Defender 網路偵測與回應可執行檔已終止 | SenseNDR 執行檔已結束。 | 正常運作通知;不需要採取行動。 |
| 104 | 無法排隊非同步驅動程式卸載。 故障代碼:%1。 | 發生於離職流程期間。 | 正常運作通知;不需要採取行動。 |
| 105 | 未能等待驅動程式卸載 | 發生在離職流程中。 | 正常運作通知;不需要採取行動。 |
| 106 | 適用於端點的 Microsoft Defender 服務無法啟動。 故障代碼 %1;未能載入 MsSense DLL。 模組。 | 於啟動時發生。 | 聯絡支援團隊。 |
| 107 | 適用於端點的 Microsoft Defender 服務無法啟動。 故障代碼 %1;MsSense DLL 模組的問題。 | 在啟動期間發生。 | 聯絡支援團隊。 |
| 108 | 更新階段:%1,新平台版本:%2,訊息:%3。 | 在更新時會發生。 | 正常運作通知;不需要採取行動。 |
| 109 | 更新階段:%1 新平台版本:%2,失敗訊息:%3,錯誤:%4。 | 在更新時會發生。 | 聯絡支援團隊。 |
| 110 | 未能移除 MDEContain WFP 過濾器。 | 發生於離職流程期間。 | 聯絡支援團隊。 |
| 307 | 未能更新驅動程式權限 故障代碼:%1。 | 發生在入職過程中。 | 聯絡支援團隊。 |
| 308 | 無法在資料夾 %1 上啟用 ACL,故障代碼:%2。 | 發生在入職過程中。 | 聯絡支援團隊。 |
| 401 | 適用於端點的 Microsoft Defender 服務未能產生金鑰。 故障代碼:%1。 | 沒能建立加密金鑰。 | 如果機器沒有回報,請聯絡客服。 否則,不需要任何行動。 |
| 402 | 適用於端點的 Microsoft Defender 服務無法持續維持認證狀態。 故障代碼:%1。 | 無法持續維持認證狀態。 | 如果裝置沒有回報,請聯絡客服。 否則,不需要任何行動。 |
| 403 | 適用於端點的 Microsoft Defender 服務註冊已完成。 | 成功註冊至認證服務。 | 正常運作通知;不需要採取行動。 |
| 404 | 適用於端點的 Microsoft Defender 服務成功產生一組金鑰。 | 成功的加密金鑰生成。 | 正常運作通知;不需要採取行動。 |
| 405 | 無法與驗證服務溝通。 %1 請求失敗,hresult: %2, HTTP 錯誤代碼: %3。 | 未能將請求送達驗證服務。 | 正常運作通知;不需要採取行動。 |
| 406 | 驗證服務拒絕了 %1 的請求。 結果:%2,錯誤代碼:%3。 | 請求傳回了非預期的回應。 | 正常運作通知;不需要採取行動。 |
| 407 | 適用於端點的 Microsoft Defender服務未能簽署訊息 (驗證) 。 故障代碼:%1。 | 未簽署申請書。 | 正常運作通知;不需要採取行動。 |
| 408 | 適用於端點的 Microsoft Defender 服務未能移除持久認證狀態。 狀態:%1,故障代碼:%2。 | 無法持續維持認證狀態。 | 如果裝置沒有回報,請聯絡客服。 否則,不需要任何行動。 |
| 409 | 適用於端點的 Microsoft Defender 服務未能開啟金鑰。 故障代碼:%1。 | 無法開啟加密金鑰。 | 如果裝置沒有回報,請聯絡客服。 否則,不需要任何行動。 |
| 410 | 重新啟用 適用於端點的 Microsoft Defender 服務時,必須先註冊。 | 發生在重新入職期間。 | 正常運作通知;不需要採取行動。 |
| 411 | 由於憑證無效或過期,適用於端點的 Microsoft Defender 服務已暫停網路遙測上傳。 | 網路上傳暫時中止。 | 正常運作通知;不需要採取行動。 |
| 412 | 由於新更新的令牌,適用於端點的 Microsoft Defender 服務已恢復網路遙測上傳。 | 網路上傳已成功恢復。 | 正常運作通知;不需要採取行動。 |
| 1800 | CSP:取得 Node's 值。 NodeId: (%1) ,TokenName: (%2) 。 |
Get的行動即將開始。 | 聯絡支援團隊。 |
| 1801 | CSP:無法取得 Node's 值。 NodeId: (%1) ,TokenName: (%2) ,結果: (%3) 。 |
Get的一次行動失敗了。 | 聯絡支援團隊。 |
| 1802 | CSP:取得 Node's 值完成。 NodeId: (%1) ,TokenName: (%2) ,結果: (%3) 。 |
Get的行動成功了。 | 聯絡支援團隊。 |
| 1803 | CSP:完成最後連線值。 結果(%1),是否為預設值:(%2)。 | 上次裝置是和 CNC 通訊。 | 正常運作通知;不需要採取行動。 |
| 1804 | CSP:已完成取得組織 ID 值。 結果:(%1),是否為預設值:(%2)。 | 組織識別裝置是在入職時拿到的。 | 正常運作通知;不需要採取行動。 |
| 1805 | CSP:Get Sense Is Running 值已完成。 結果: (%1) 。 | 入職時會有持續訊息。 | 正常運作通知;不需要採取行動。 |
| 1806 | CSP:取得 Onboarding State 值完成。 結果:(%1),是否為預設值:(%2)。 | Get is Sense 已上線。 | 正常運作通知;不需要採取行動。 |
| 1807 | CSP:取得完整的上線導入價值。 初始設定 Blob 雜湊:(%1),是否為預設值:(%2),初始設定狀態:(%3),初始設定狀態是否為預設值:(%4)。 | 取得 Sense 已上線和上線中 Blob 的雜湊值。 | 正常運作通知;不需要採取行動。 |
| 1808 | CSP:完成離職價值。 移除設定 Blob 雜湊值:(%1),是否為預設值:(%2)。 | 取得停用 blob 的雜湊值。 | 正常運作通知;不需要採取行動。 |
| 1809 | CSP:取得樣本分享值的完整。 結果:(%1),是否為預設值:(%2)。 | 取得樣本上傳是允許的。 | 正常運作通知;不需要採取行動。 |
| 1810 | CSP:入職流程。 開始了。 | 開始導入流程。 | 正常運作通知;不需要採取行動。 |
| 1811 | CSP:入職流程。 Offboarding Blob 刪除完成。 結果: (%1) 。 | 已刪除作為上線流程一部分的離線 Blob。 | 正常運作通知;不需要採取行動。 |
| 1812 | CSP:入職流程。 已完成寫入 Onboarding blob。 結果: (%1) 。 | 已在導入流程中將 onboarding blob 寫入登錄檔。 | 正常運作通知;不需要採取行動。 |
| 1813 | CSP:入職流程。 服務順利展開。 | 在入職流程中開始了 Sense 服務。 | 正常運作通知;不需要採取行動。 |
| 1814 | CSP:入職流程。 服務執行中狀態的待處理作業已完成。 結果: (%1) 。 | 已完成在新手引導流程中等待 Sense 啟動。 | 正常運作通知;不需要採取行動。 |
| 1815 | CSP:設定樣本共享值完成。 先前值: (%1) ,IsDefault: (%2) ,新值: (%3) ,結果: (%4) 。 | 設定樣本共享值。 | 正常運作通知;不需要採取行動。 |
| 1816 | CSP:離職流程。 Onboarding Blob 刪除完成。 結果 (%1) 。 | 在離職流程中刪除入職 Blob 物件。 | 正常運作通知;不需要採取行動。 |
| 1817 | CSP:離職流程。 Offboarding Blob 寫入完成。 結果 (%1) 。 | 我把離職 blob 寫進註冊表,作為離職流程的一部分。 | 正常運作通知;不需要採取行動。 |
| 1818 | CSP:開始設定 Node's 值。 NodeId: (%1) ,TokenName: (%2) 。 |
Set 的某項操作即將開始。 | 正常運作通知;不需要採取行動。 |
| 1819 | CSP:未設定 Node's 價值。 NodeId: (%1) ,TokenName: (%2) ,結果: (%3) 。 |
Set 的一項行動失敗了。 | 聯絡支援團隊。 |
| 1820 | CSP:Node's 值設定完成。 NodeId: (%1) ,TokenName: (%2) ,結果: (%3) 。 |
Set 的一項操作成功了。 | 正常運作通知;不需要採取行動。 |
| 1821 | CSP:設定遙測回報頻率已開始。 新值: (%1) 。 | 開始設定 TelemetryReportingFrequency 的值。 | 正常運作通知;不需要採取行動。 |
| 1822 | CSP:設定遙測報告頻率完成。 先前數值: (%1) ,IsDefault: (%2) ,新值: (%3) ,結果: (%4) 。 | 完成設定 TelemetryReportingFrequency 的值。 | 正常運作通知;不需要採取行動。 |
| 1823 | CSP:取得遙測回報頻率已完成。 值:(%1),登錄值:(%2),是否為預設值:(%3)。 | 取得 TelemetryReportingFrequency 的值。 | 正常運作通知;不需要採取行動。 |
| 1824 | CSP:取得群組 ID 已完成。 值:(%1),是否為預設值:(%2)。 | 從註冊處取得 groupId。 | 正常運作通知;不需要採取行動。 |
| 1825 | CSP:設定群組 ID 超過允許的限制。 允許: (%1) ,實際: (%2) 。 | 因為篇幅太長,無法設定 groupIds。 | 正常運作通知;不需要採取行動。 |
| 1826 | CSP:設定群組 ID 完成。 價值: (%1) ,結果: (%2) 。 | 設定 groupIds。 | 正常運作通知;不需要採取行動。 |
| 1827 | CSP:入職流程。 服務正在執行:(%1),先前的上線設定 Blob 雜湊值:(%2),是否為預設值:(%3),上線設定狀態:(%4),上線設定狀態是否為預設值:(%5),新的上線設定 Blob 雜湊值:(%6)。 | 在入職過程中追蹤數值。 | 正常運作通知;不需要採取行動。 |
| 1828 | CSP:入職流程。 服務正在運作:(%1),先前的 Offboarding Blob 雜湊值:(%2),是否為預設值:(%3),Onboarding 狀態:(%4),Onboarding 狀態是否為預設值:(%5),新的 Offboarding Blob 雜湊值:(%6)。 | 將追蹤值納入離職流程。 | 正常運作通知;不需要採取行動。 |
| 1829 | CSP:未能設定樣本共享值。 請求值: (%1) ,允許值介於 (%2) 至 (%3) 。 | SampleSharing 操作的值無效。 | 聯絡支援團隊。 |
| 1830 | CSP:無法設定遙測報告頻率值。 要求的值:(%1)。 | 設定 TelemetryReportingFrequency 的值失敗了。 | 如果問題持續,請聯絡客服。 |
| 1831 | CSP:Get Sense 正在運行。 服務已設定為延遲啟動,且 hasn't 尚未啟動。 |
取得 SenseIsRunning 的結果。 | 正常運作通知;不需要採取行動。 |
| 1832 | CSP:完成裝置標籤群組。 值:(%1),是否為預設值:(%2)。 | 已完成從登錄檔取得 DeviceTagging Group。 | 正常運作通知;不需要採取行動。 |
| 1833 | CSP:完成裝置標籤臨界值。 登錄: (%1) ,IsDefault: (%2) ,轉換成功: (%3) ,結果: (%4) 。 | 已完成從登錄檔取得 DeviceTagging Criticality。 | 正常運作通知;不需要採取行動。 |
| 1834 | CSP:取得裝置標記識別方法值完成。 登錄: (%1) ,IsDefault: (%2) ,轉換成功: (%3) ,結果: (%4) 。 | 完成從登錄檔取得裝置標籤 ID 方法。 | 正常運作通知;不需要採取行動。 |
| 1835 | CSP:裝置標籤群組設定完成。 價值: (%1) ,結果: (%2) 。 | 在登錄檔中設定 DeviceTagging Group 已完成。 | 正常運作通知;不需要採取行動。 |
| 1836 | CSP:設定裝置標籤群組超出允許上限。 允許: (%1) ,實際: (%2) 。 | 設定 DeviceTagging Group 失敗,因為最大長度限制超過。 | 如果問題持續,請聯絡客服。 |
| 1837 | CSP:設定裝置標籤關鍵性值完成。 先前值: (%1) ,IsDefault: (%2) ,新值: (%3) ,結果: (%4) 。 | 在登錄檔中設定 DeviceTagging Criticality 已完成。 | 正常運作通知;不需要採取行動。 |
| 1838 | CSP:未能設定裝置標籤的關鍵值。 請求值: (%1) ,允許值介於 (%2) 至 (%3) 。 | Set DeviceTagging Criticality 失敗,因為值不在預期範圍內。 | 如果問題持續,請聯絡客服。 |
| 1839 | CSP: 已完成設定裝置標記識別方法值。 先前值: (%1) ,IsDefault: (%2) ,新值: (%3) ,結果: (%4) 。 | 在登錄檔中設定 DeviceTagging ID 方法已完成。 | 正常運作通知;不需要採取行動。 |
| 1840 | CSP:無法設定裝置標籤識別方法值。 請求值: (%1) ,允許值介於 (%2) 至 (%3) 。 | 設定 DeviceTagging ID 方法失敗,因為值不在預期範圍內。 | 如果問題持續,請聯絡客服。 |
在系統事件記錄中檢視 Microsoft Defender for Endpoint 事件
適用於端點的 Microsoft Defender 事件也會顯示在系統事件日誌中。
注意事項
事件檢視器的使用者介面會依 Windows 版本而異。 本文的步驟反映了最新版本的 Windows 11。
要開啟系統事件日誌:
- 在 Windows 選單中選擇開始,輸入事件檢視器,按下 Enter 鍵即可開啟事件檢視器。
- 在日誌清單中,在 日誌摘要下,捲動直到看到 系統。 雙擊該項目即可開啟日誌。
請使用下表查詢系統事件日誌中 Defender for Endpoint 事件的更多資訊,並決定進一步的故障排除步驟。
| 事件識別碼 | 郵件 | 描述 | 動作 |
|---|---|---|---|
| 1 | 即時會話「SenseNdrPktmon」的備份檔案已達到最大容量。 因此,在有可用空間之前,新的事件不會記錄到此工作階段。 | 此即時工作階段是介於 Pktmon(內建於 Windows、負責擷取網路流量的服務)與我們的代理程式(SenseNDR,會以非同步方式分析封包)之間,並設有限制,以避免潛在的效能問題。 因此,若短時間內攔截過多封包,可能會跳過部分封包,導致此警示出現。 此警報在網路流量大時較為常見。 | 正常運作通知;不需要採取行動。 |