使用事件檢視器檢視事件與錯誤

本文提供 適用於端點的 Microsoft Defender 服務所報告事件的說明與故障排除步驟。 利用個別裝置上的Windows 事件檢視器來檢視這些事件,並決定適當的行動來解決服務問題。

在 Defender for Endpoint 服務事件日誌中查看事件

你可以在個別裝置的事件檢視器中查看事件 ID。 在事件檢視器中檢視事件 ID 會有幫助,例如,當裝置未出現在裝置清單中時。 在這種情況下,你可以在裝置上尋找事件 ID,然後利用本文中的事件 ID 參考表,根據對應的事件 ID 來判斷進一步的故障排除步驟。

要開啟 Defender for Endpoint 服務事件日誌:

  1. 在 Windows 選單中選擇開始,輸入事件檢視器,按下 Enter 鍵即可開啟事件檢視器。

  2. 在日誌清單中,在 日誌摘要下,捲動直到看到 Microsoft-Windows-SENSE/Operational。 雙擊該項目即可開啟日誌。

    您也可以透過展開 應用程式與服務記錄>Microsoft>Windows>SENSE,然後選取 操作,來存取此記錄。

    注意事項

    SENSE 是內部用來指代為 適用於端點的 Microsoft Defender 提供支援的行為感測器的名稱。

  3. 服務記錄的事件會記錄在日誌中。

本文中的服務事件ID表列出服務所記錄的事件。

事件識別碼 郵件 描述 動作
1 適用於端點的 Microsoft Defender 服務已啟動 (版本 variable)。 發生在系統啟動、關機及上線期間。 正常運作通知;不需要採取行動。
2 適用於端點的 Microsoft Defender 服務關閉。 當裝置關閉或下機時會發生。 正常運作通知;不需要採取行動。
3 適用於端點的 Microsoft Defender 服務無法啟動。 故障代碼: variable 服務沒開始。 查看其他訊息以找出可能的原因及故障排除步驟。
4 適用於端點的 Microsoft Defender 服務已連線到位於 variable 的伺服器。 變數 = Defender for Endpoint 處理伺服器的網址。

這個網址與防火牆或網路活動中看到的相符。
正常運作通知;不需要採取行動。
5 適用於端點的 Microsoft Defender 服務無法連線到位於 variable 的伺服器。 變數 = Defender for Endpoint 處理伺服器的網址。

該服務無法透過該網址聯絡外部處理伺服器。
檢查與該 URL 的連線。 請參見 「配置代理與網際網路連線」。
6 適用於端點的 Microsoft Defender 服務尚未上線,且找不到任何上線參數。 裝置沒有正確上線,也沒有回報給入口網站。 入職流程必須在服務開始前完成。

檢查入職設定和腳本是否正確部署。 嘗試重新部署設定套件。

請參閱 板載用戶端裝置
7 適用於端點的 Microsoft Defender 服務無法讀取上線參數。 失敗: variable 變數 = 詳細錯誤描述。 裝置沒有正確上線,也沒有回報給入口網站。 檢查入職設定和腳本是否正確部署。 嘗試重新部署設定套件。

請參閱 板載用戶端裝置
8 適用於端點的 Microsoft Defender 服務未能清理其設定。 故障代碼: variable 入職過程中: 服務在入職過程中未清理配置。 入職流程仍在進行中。

在移除流程期間: 該服務未能在移除流程期間清理其組態。 離職流程已完成,但服務仍在運作。
入職流程: 不需要採取行動。

離職: 重啟系統。

請參閱 板載用戶端裝置
9 適用於端點的 Microsoft Defender 服務未能更改其起始類型。 故障代碼: variable 在佈建期間: 裝置未正確完成上線,也未回報至入口網站。

離職期間: 沒能更改服務啟動類型。 離職流程仍在進行中。
檢查入職設定和腳本是否正確部署。 嘗試重新部署設定套件。

請參閱 板載用戶端裝置
10 適用於端點的 Microsoft Defender 服務無法保存上線資訊。 故障代碼: variable 裝置沒有正確上線,也沒有回報給入口網站。 檢查入職設定和腳本是否正確部署。 嘗試重新部署設定套件。

請參閱 運行 WINDOWS 或 macOS 的板上用戶端裝置
11 Defender for Endpoint 服務的啟動或重新啟用已完成。 裝置正確上線。 正常運作通知;不需要採取行動。

裝置可能要花好幾個小時才會出現在傳送門裡。
12 適用於端點的 Microsoft Defender 未能套用預設設定。 服務無法套用預設設定。 預設設定錯誤應該會在短時間內解決。
13 已計算 適用於端點的 Microsoft Defender 裝置識別碼:variable 正常的操作流程。 正常運作通知;不需要採取行動。
15 適用於端點的 Microsoft Defender 無法以 URL: variable開始指令通道。 變數 = Defender for Endpoint 處理伺服器的網址。

該服務無法透過該網址聯絡外部處理伺服器。
檢查與該 URL 的連線。 請參見 「配置代理與網際網路連線」。
17 適用於端點的 Microsoft Defender 服務無法變更 Connected User Experiences and Telemetry 服務的位置。 故障代碼: variable Windows 遙測服務發生錯誤。 確保診斷資料服務已啟用「>確保診斷資料服務已啟用。

檢查入職設定和腳本是否正確部署。 嘗試重新部署設定套件。

請參閱 運行 WINDOWS 或 macOS 的板上用戶端裝置
18 OOBE(Windows 歡迎畫面)已完成。 服務只有在 Windows 更新安裝完成後才會開始。 正常運作通知;不需要採取行動。
19 OOBE (Windows Welcome) 尚未完成。 服務只有在 Windows 更新安裝完成後才會開始。 正常運作通知;不需要採取行動。

如果重啟系統後這個錯誤依舊存在,請確保所有 Windows 更新都已完整安裝。
20 無法等待 OOBE(Windows 歡迎畫面)完成。 故障代碼: variable 內部錯誤。 如果重啟系統後錯誤依舊,請確保所有 Windows 更新都已安裝。
25 適用於端點的 Microsoft Defender 服務未能在登錄檔中重設健康狀態。 故障代碼: variable 裝置未正確完成導入。 它會回報到入口網站;然而,該服務可能不會在 SCCM 或登錄檔中顯示為已註冊。 檢查入職設定和腳本是否正確部署。 嘗試重新部署設定套件。

請參閱 運行 WINDOWS 或 macOS 的板上用戶端裝置
26 適用於端點的 Microsoft Defender 服務無法在登錄中設定上線狀態。 故障代碼: variable 裝置未正確完成啟用。

它會向入口網站回報;但該服務可能不會在 SCCM 或登錄檔中顯示為已註冊。
檢查入職設定和腳本是否正確部署。 嘗試重新部署設定套件。

請參閱 運行 WINDOWS 或 macOS 的板上用戶端裝置
27 適用於端點的 Microsoft Defender 服務未能在 Microsoft Defender 防毒軟體中啟用 SENSE 感知模式。 入職流程失敗。 故障代碼: variable 通常,如果裝置上有另一款即時防惡意軟體產品正常運行,且該裝置向 Defender for Endpoint 報告,Microsoft Defender 防毒軟體會進入特殊的被動狀態。 檢查入職設定和腳本是否正確部署。 嘗試重新部署設定套件。

請參閱 運行 WINDOWS 或 macOS 的板上用戶端裝置

確保即時的反惡意軟體防護系統運作正常。
28 適用於端點的 Microsoft Defender「連線的使用者體驗與遙測」服務註冊失敗。 故障代碼: variable Windows 遙測服務發生錯誤。 確保診斷資料服務已啟用

檢查入職設定和腳本是否正確部署。 嘗試重新部署設定套件。

請參閱 運行 WINDOWS 或 macOS 的板上用戶端裝置
29 無法讀取離職參數。 錯誤類型:%1,錯誤代碼:%2,描述:%3 當系統無法讀取 offboarding 參數時,就會發生此事件。 確認裝置可連線至網際網路,然後再次執行整個取消註冊流程。 確保離職包裹沒有過期。
30 適用於端點的 Microsoft Defender 服務未能在 Microsoft Defender 防毒軟體中停用 SENSE 感知模式。 故障代碼: variable 通常,如果裝置上有另一款即時防惡意軟體產品正常運行,且該裝置向 Defender for Endpoint 報告,Microsoft Defender 防毒軟體會進入特殊的被動狀態。 檢查入職設定和腳本是否正確部署。 嘗試重新部署設定套件。

請參閱 運行 WINDOWS 或 macOS 的板上用戶端裝置

確保即時的反惡意軟體防護系統運作正常。
31 適用於端點的 Microsoft Defender 連線使用者體驗與遙測服務取消註冊失敗。 故障代碼: variable Windows 遙測服務在入職過程中發生錯誤。 離職流程仍在進行中。 檢查 Windows 遙測服務是否有錯誤。
32 適用於端點的 Microsoft Defender 服務在解除委任程序後,未能要求自行停止。 故障代碼:%1 處理離職手續時發生錯誤。 重新啟動裝置。
33 適用於端點的 Microsoft Defender 服務無法保存 SENSE GUID。 故障代碼: variable 每個向入口網站報告的裝置都會使用唯一識別碼來表示。

如果識別碼不持續存在,同一裝置可能會在入口網站中出現兩次。
檢查裝置的登錄檔權限,確保服務能更新登錄檔。
34 適用於端點的 Microsoft Defender 服務未能將自身新增為 Connected User Experiences and Telemetry 服務的相依性,導致上線程序失敗。 故障代碼: variable Windows 遙測服務發生錯誤。 確保診斷資料服務已啟用

檢查入職設定和腳本是否正確部署。 嘗試重新部署設定套件。

請參閱 運行 WINDOWS 或 macOS 的板上用戶端裝置
35 通訊配額已更新。 磁碟配額(MB): variable,每日上傳配額(MB): variable 變數 = 磁碟配額(MB)。 正常運作通知;不需要採取行動。
36 適用於端點的 Microsoft Defender 連接用戶體驗與遙測服務註冊成功。 完成代碼: variable 已成功向 Connected User Experiences and Telemetry 服務註冊 Defender for Endpoint。 正常運作通知;不需要採取行動。
37 適用於端點的 Microsoft Defender A 模組即將超出其配額。 模組:%1,配額:{%2} {%3},配額利用率:%4。 該裝置已接近其在目前這個 24 小時期間內的配額上限。 它快要被限速了。 正常運作通知;不需要採取行動。
38 網路連線被判定為低速連線。 適用於端點的 Microsoft Defender 每隔 %1 分鐘會與伺服器連線。 計量連接:2%,網路可用率:3%,免費網路:4%。 裝置使用計量/付費網路,且較少與伺服器連線。 正常運作通知;不需要採取行動。
39 網路連線被識別為正常。 適用於端點的 Microsoft Defender 每隔 %1 分鐘會與伺服器連線。 計量連接:2%,網路可用率:3%,免費網路:4%。 裝置沒有使用計量或付費連線,照常聯絡伺服器。 正常運作通知;不需要採取行動。
40 電池狀態被識別為低電量。 適用於端點的 Microsoft Defender 每隔 %1 分鐘會連線到伺服器。 電池狀態:2%。 裝置電量低,且與伺服器的聯絡頻率較低。 正常運作通知;不需要採取行動。
41 電池狀態被標示為正常。 適用於端點的 Microsoft Defender 每隔 %1 分鐘與伺服器聯絡一次。 電池狀態:2%。 裝置沒有電量不足,會像往常一樣聯絡伺服器。 正常運作通知;不需要採取行動。
42 適用於端點的 Microsoft Defender 元件未能執行動作。 元件:%1,動作:%2,例外類型:%3,例外訊息:%4 內部錯誤。 服務無法啟動。 如果這個錯誤持續存在,請聯絡客服。
43 適用於端點的 Microsoft Defender 元件未能執行動作。 元件:%1,動作:%2,例外類型:%3,例外錯誤:%4,例外訊息:%5 內部錯誤。 服務無法啟動。 如果這個錯誤持續存在,請聯絡客服。
44 Defender for Endpoint 服務的卸任完成。 該服務已下線。 正常運作通知;不需要採取行動。
45 未註冊並啟動事件追蹤會話 [%1]。 錯誤代碼:%2 在建立 ETW 會話時,服務啟動時發生錯誤。 這導致服務啟動失敗。 如果這個錯誤持續存在,請聯絡客服。
46 因資源不足,未能註冊並啟動事件追蹤會話 [%1]。 錯誤代碼:%2。 這很可能是因為作用中的事件追蹤工作階段太多。 服務將於 1 分鐘後重試。 在建立 ETW 會話時,因資源不足,服務啟動時發生錯誤。 服務正在執行,但直到 ETW 會話開始前才會回報感測器事件。 正常運作通知;不需要採取行動。 服務每分鐘嘗試啟動會話。
47 成功註冊並啟動事件追蹤會話——之前嘗試失敗後已恢復。 此事件是在 ETW 工作階段成功啟動後,接續前一個事件而發生。 正常運作通知;不需要採取行動。
48 未能將提供者 [%1] 加入事件追蹤會話 [%2]。 錯誤代碼:%3。 這表示該供應商的事件不會被報告。 未能將提供者加入 ETW 會談。 因此,醫療提供者的事件不會被報告。 檢查錯誤代碼。 如果錯誤依舊,請聯絡客服。
49 收到無效的雲端設定指令後被忽略。 版本:%1,狀態:%2,錯誤代碼:%3,訊息:%4 收到一個來自雲端服務的無效設定檔,但被忽略了。 如果這個錯誤持續存在,請聯絡客服。
50 新雲端配置成功套用。 版本:%1。 成功從雲端服務套用了新的設定。 正常運作通知;不需要採取行動。
51 新的雲端設定無法套用,版本:%1。 已成功套用上次已知良好組態,版本 %2。 收到雲端服務寄來的錯誤設定檔。 最後已知良好配置已成功應用。 如果這個錯誤持續存在,請聯絡客服。
52 新的雲端設定無法套用,版本:%1。 也無法套用上次已知的良好組態,版本 %2。 成功套用預設設定。 收到雲端服務寄來的錯誤設定檔。 最後一個已知正常的設定失敗了——而且預設設定還是套用了。 服務會嘗試在 5 分鐘內下載新的設定檔。 如果「新雲端設定成功套用」事件(事件 ID 50)在 5 分鐘後仍未出現,請聯絡客服。
53 雲端配置從持久儲存載入,版本:%1。 設定是在服務啟動時從持久儲存載入的。 正常運作通知;不需要採取行動。
55 無法建立 Secure ETW 自動記錄器。 故障代碼:%1 沒能建立安全的 ETW 記錄器。 重新啟動裝置。 如果這個錯誤持續存在,請聯絡客服。
56 移除 Secure ETW 自動記錄器失敗。 故障代碼:%1 在解除上線期間未能移除安全 ETW 工作階段。 聯絡客服。
57 擷取機器快照以便故障排除。 一份調查包,也稱為鑑識包,正在收集中。 正常運作通知;不需要採取行動。
59 起始指令:%1 開始執行回應指令。 正常運作通知;不需要採取行動。
60 執行指令 %1 失敗,錯誤:%2。 未能執行回應指令。 如果這個錯誤持續存在,請聯絡客服。
61 資料收集指令參數無效:SasUri: %1, compressionLevel: %2. 無法讀取或解析資料收集指令參數 (無效參數) 。 如果這個錯誤持續存在,請聯絡客服。
62 無法啟動連接用戶體驗與遙測服務。 故障代碼:%1 Connected User Experiences and Telemetry (diagtrack) 服務無法啟動。 非 適用於端點的 Microsoft Defender 的遙測資料不會從此電腦傳送。 更多故障排除提示請參考事件日誌:Microsoft-Windows-UniversalTelemetryClient/Operational。
63 更新外部服務的開始類型。 名稱:%1,實際起始類型:%2,預期起始類型:%3,退出代碼:%4 外部服務的啟動類型已更新。 正常運作通知;不需要採取行動。
64 啟動時外部服務停止。 名稱:%1,出口代碼:%2 開始外部服務。 正常運作通知;不需要採取行動。
65 未能載入 Microsoft 安全事件元件 Minifilter 驅動程式。 故障代碼:%1 無法載入 MsSecFlt.sys 檔案系統的迷你濾波器。 重新啟動裝置。 如果這個錯誤持續存在,請聯絡客服。
66 政策更新:延遲模式 - 1% C&C 連線頻率政策已更新。 正常運作通知;不需要採取行動。
68 服務的啟動方式出乎意料。 服務名稱:%1,實際起始類型:%2,預期起始類型:%3 未預期的外部服務啟動類型。 修正外部服務啟動類型。
69 服務已經停止。 服務名稱:%1 外部服務已停止。 啟動外部服務。
70 政策更新:允許採樣 - %1 樣本採集政策已更新。 正常運作通知;不需要採取行動。
71 成功執行指令:%1 該命令成功執行。 正常運作通知;不需要採取行動。
72 嘗試傳送第一份完整的機器設定檔報告。 結果代碼:%1 僅供參考。 正常運作通知;不需要採取行動。
73 Sense 於平台啟動:%1 僅供參考。 正常運作通知;不需要採取行動。
74 登錄檔中的裝置標籤超過長度限制。 標籤名稱:%2。 長度限制:%1。 裝置標籤超過長度限制。 使用較短的裝置標籤。
81 無法建立 適用於端點的 Microsoft Defender ETW 自動記錄器。 故障代碼:%1 沒能建立 ETW 會話。 重新啟動裝置。 如果這個錯誤持續存在,請聯絡客服。
82 未能移除 適用於端點的 Microsoft Defender ETW 自動記錄器。 故障代碼:%1 沒能刪除 ETW 的會話。 聯絡客服。
84 設定 Microsoft Defender 防毒軟體執行模式。 強制被動模式:%1,結果代碼:%2。 設定 Defender 的執行模式(主動或被動)。 正常運作通知;不需要採取行動。
85 未能啟動 適用於端點的 Microsoft Defender 執行檔。 故障代碼:%1 Starring SenseIR 執行檔失敗。 重新啟動裝置。 如果這個錯誤持續存在,請聯絡客服。
86 再次啟動導致原本應該正常運作的外部服務停止。 名稱:%1,出口代碼:%2 重新開始外部服務。 正常運作通知;不需要採取行動。
87 無法啟動外部服務。 名稱:%1 無法啟動外部服務。 聯絡客服。
88 再次更新外部服務的啟動類型。 名稱:%1,實際起始類型:%2,預期起始類型:%3,退出代碼:%4 更新了外部服務的啟動類型。 正常運作通知;不需要採取行動。
89 無法更新外部服務的開始類型。 名稱:%1,實際起始類型:%2,預期起始類型:%3 無法更新外部服務的開始類型。 聯絡客服。
90 未能將 System Guard Runtime Monitor 設定為連線至地理區域 %1 的雲端服務。 故障代碼:%2 System Guard 執行時監控器不會將證明資料傳送到雲端服務。 請檢查寄存器路徑上的權限:「HKLM\Software\Microsoft\Windows\CurrentVersion\Sgrm」。 如果沒發現問題,請聯絡客服。
91 未能移除系統守衛執行時監控器的地理區域資訊。 故障代碼:%1 System Guard 執行時監控器不會將證明資料傳送到雲端服務。 請檢查寄存器路徑上的權限:「HKLM\Software\Microsoft\Windows\CurrentVersion\Sgrm」。 如果沒發現問題,請聯絡客服。
92 停止傳送感測器網路資料配額,因為資料配額已超過。 配額期過後會恢復發送。 狀態遮罩:%1 超過限速。 正常運作通知;不需要採取行動。
93 恢復傳送感測器網路資料。 狀態遮罩:%1 恢復提交網路資料。 正常運作通知;不需要採取行動。
94 適用於端點的 Microsoft Defender 可執行檔已啟動 SenseCE 執行檔已經啟動。 正常運作通知;不需要採取行動。
95 適用於端點的 Microsoft Defender 執行檔已結束 SenseCE 執行檔已經結束。 正常運作通知;不需要採取行動。
96 適用於端點的 Microsoft Defender Init 已致電。 結果代碼:%2 SenseCE 執行檔已呼叫 MCE 初始化。 正常運作通知;不需要採取行動。
97 在 DLP 情境下,雲端連線存在問題 網路連線問題會影響 DLP 分類流程。 檢查網路連線。
98 DLP 情境下的雲端連線已恢復 網路連線已恢復,DLP 分類流程得以繼續進行。 正常運作通知;不需要採取行動。
99 Sense 在與伺服器通訊時遇到以下錯誤: (%1) 。 結果: (%2) 發生了通訊錯誤。 詳情請參考 Microsoft-Windows-SENSE/Operational 事件日誌中的後續事件。
100 適用於端點的 Microsoft Defender 執行檔無法啟動。 故障代碼:%1 SenseCE 執行檔未能啟動。 重新啟動裝置。 如果這個錯誤持續存在,請聯絡客服。
102 適用於端點的 Microsoft Defender 網路偵測與回應執行檔已啟動 SenseNDR 執行檔已經啟動。 正常運作通知;不需要採取行動。
103 適用於端點的 Microsoft Defender 網路偵測與回應可執行檔已終止 SenseNDR 執行檔已結束。 正常運作通知;不需要採取行動。
104 無法排隊非同步驅動程式卸載。 故障代碼:%1。 發生於離職流程期間。 正常運作通知;不需要採取行動。
105 未能等待驅動程式卸載 發生在離職流程中。 正常運作通知;不需要採取行動。
106 適用於端點的 Microsoft Defender 服務無法啟動。 故障代碼 %1;未能載入 MsSense DLL。 模組。 於啟動時發生。 聯絡支援團隊。
107 適用於端點的 Microsoft Defender 服務無法啟動。 故障代碼 %1;MsSense DLL 模組的問題。 在啟動期間發生。 聯絡支援團隊。
108 更新階段:%1,新平台版本:%2,訊息:%3。 在更新時會發生。 正常運作通知;不需要採取行動。
109 更新階段:%1 新平台版本:%2,失敗訊息:%3,錯誤:%4。 在更新時會發生。 聯絡支援團隊。
110 未能移除 MDEContain WFP 過濾器。 發生於離職流程期間。 聯絡支援團隊。
307 未能更新驅動程式權限 故障代碼:%1。 發生在入職過程中。 聯絡支援團隊。
308 無法在資料夾 %1 上啟用 ACL,故障代碼:%2。 發生在入職過程中。 聯絡支援團隊。
401 適用於端點的 Microsoft Defender 服務未能產生金鑰。 故障代碼:%1。 沒能建立加密金鑰。 如果機器沒有回報,請聯絡客服。 否則,不需要任何行動。
402 適用於端點的 Microsoft Defender 服務無法持續維持認證狀態。 故障代碼:%1。 無法持續維持認證狀態。 如果裝置沒有回報,請聯絡客服。 否則,不需要任何行動。
403 適用於端點的 Microsoft Defender 服務註冊已完成。 成功註冊至認證服務。 正常運作通知;不需要採取行動。
404 適用於端點的 Microsoft Defender 服務成功產生一組金鑰。 成功的加密金鑰生成。 正常運作通知;不需要採取行動。
405 無法與驗證服務溝通。 %1 請求失敗,hresult: %2, HTTP 錯誤代碼: %3。 未能將請求送達驗證服務。 正常運作通知;不需要採取行動。
406 驗證服務拒絕了 %1 的請求。 結果:%2,錯誤代碼:%3。 請求傳回了非預期的回應。 正常運作通知;不需要採取行動。
407 適用於端點的 Microsoft Defender服務未能簽署訊息 (驗證) 。 故障代碼:%1。 未簽署申請書。 正常運作通知;不需要採取行動。
408 適用於端點的 Microsoft Defender 服務未能移除持久認證狀態。 狀態:%1,故障代碼:%2。 無法持續維持認證狀態。 如果裝置沒有回報,請聯絡客服。 否則,不需要任何行動。
409 適用於端點的 Microsoft Defender 服務未能開啟金鑰。 故障代碼:%1。 無法開啟加密金鑰。 如果裝置沒有回報,請聯絡客服。 否則,不需要任何行動。
410 重新啟用 適用於端點的 Microsoft Defender 服務時,必須先註冊。 發生在重新入職期間。 正常運作通知;不需要採取行動。
411 由於憑證無效或過期,適用於端點的 Microsoft Defender 服務已暫停網路遙測上傳。 網路上傳暫時中止。 正常運作通知;不需要採取行動。
412 由於新更新的令牌,適用於端點的 Microsoft Defender 服務已恢復網路遙測上傳。 網路上傳已成功恢復。 正常運作通知;不需要採取行動。
1800 CSP:取得 Node's 值。 NodeId: (%1) ,TokenName: (%2) 。 Get的行動即將開始。 聯絡支援團隊。
1801 CSP:無法取得 Node's 值。 NodeId: (%1) ,TokenName: (%2) ,結果: (%3) 。 Get的一次行動失敗了。 聯絡支援團隊。
1802 CSP:取得 Node's 值完成。 NodeId: (%1) ,TokenName: (%2) ,結果: (%3) 。 Get的行動成功了。 聯絡支援團隊。
1803 CSP:完成最後連線值。 結果(%1),是否為預設值:(%2)。 上次裝置是和 CNC 通訊。 正常運作通知;不需要採取行動。
1804 CSP:已完成取得組織 ID 值。 結果:(%1),是否為預設值:(%2)。 組織識別裝置是在入職時拿到的。 正常運作通知;不需要採取行動。
1805 CSP:Get Sense Is Running 值已完成。 結果: (%1) 。 入職時會有持續訊息。 正常運作通知;不需要採取行動。
1806 CSP:取得 Onboarding State 值完成。 結果:(%1),是否為預設值:(%2)。 Get is Sense 已上線。 正常運作通知;不需要採取行動。
1807 CSP:取得完整的上線導入價值。 初始設定 Blob 雜湊:(%1),是否為預設值:(%2),初始設定狀態:(%3),初始設定狀態是否為預設值:(%4)。 取得 Sense 已上線和上線中 Blob 的雜湊值。 正常運作通知;不需要採取行動。
1808 CSP:完成離職價值。 移除設定 Blob 雜湊值:(%1),是否為預設值:(%2)。 取得停用 blob 的雜湊值。 正常運作通知;不需要採取行動。
1809 CSP:取得樣本分享值的完整。 結果:(%1),是否為預設值:(%2)。 取得樣本上傳是允許的。 正常運作通知;不需要採取行動。
1810 CSP:入職流程。 開始了。 開始導入流程。 正常運作通知;不需要採取行動。
1811 CSP:入職流程。 Offboarding Blob 刪除完成。 結果: (%1) 。 已刪除作為上線流程一部分的離線 Blob。 正常運作通知;不需要採取行動。
1812 CSP:入職流程。 已完成寫入 Onboarding blob。 結果: (%1) 。 已在導入流程中將 onboarding blob 寫入登錄檔。 正常運作通知;不需要採取行動。
1813 CSP:入職流程。 服務順利展開。 在入職流程中開始了 Sense 服務。 正常運作通知;不需要採取行動。
1814 CSP:入職流程。 服務執行中狀態的待處理作業已完成。 結果: (%1) 。 已完成在新手引導流程中等待 Sense 啟動。 正常運作通知;不需要採取行動。
1815 CSP:設定樣本共享值完成。 先前值: (%1) ,IsDefault: (%2) ,新值: (%3) ,結果: (%4) 。 設定樣本共享值。 正常運作通知;不需要採取行動。
1816 CSP:離職流程。 Onboarding Blob 刪除完成。 結果 (%1) 。 在離職流程中刪除入職 Blob 物件。 正常運作通知;不需要採取行動。
1817 CSP:離職流程。 Offboarding Blob 寫入完成。 結果 (%1) 。 我把離職 blob 寫進註冊表,作為離職流程的一部分。 正常運作通知;不需要採取行動。
1818 CSP:開始設定 Node's 值。 NodeId: (%1) ,TokenName: (%2) 。 Set 的某項操作即將開始。 正常運作通知;不需要採取行動。
1819 CSP:未設定 Node's 價值。 NodeId: (%1) ,TokenName: (%2) ,結果: (%3) 。 Set 的一項行動失敗了。 聯絡支援團隊。
1820 CSP:Node's 值設定完成。 NodeId: (%1) ,TokenName: (%2) ,結果: (%3) 。 Set 的一項操作成功了。 正常運作通知;不需要採取行動。
1821 CSP:設定遙測回報頻率已開始。 新值: (%1) 。 開始設定 TelemetryReportingFrequency 的值。 正常運作通知;不需要採取行動。
1822 CSP:設定遙測報告頻率完成。 先前數值: (%1) ,IsDefault: (%2) ,新值: (%3) ,結果: (%4) 。 完成設定 TelemetryReportingFrequency 的值。 正常運作通知;不需要採取行動。
1823 CSP:取得遙測回報頻率已完成。 值:(%1),登錄值:(%2),是否為預設值:(%3)。 取得 TelemetryReportingFrequency 的值。 正常運作通知;不需要採取行動。
1824 CSP:取得群組 ID 已完成。 值:(%1),是否為預設值:(%2)。 從註冊處取得 groupId。 正常運作通知;不需要採取行動。
1825 CSP:設定群組 ID 超過允許的限制。 允許: (%1) ,實際: (%2) 。 因為篇幅太長,無法設定 groupIds。 正常運作通知;不需要採取行動。
1826 CSP:設定群組 ID 完成。 價值: (%1) ,結果: (%2) 。 設定 groupIds。 正常運作通知;不需要採取行動。
1827 CSP:入職流程。 服務正在執行:(%1),先前的上線設定 Blob 雜湊值:(%2),是否為預設值:(%3),上線設定狀態:(%4),上線設定狀態是否為預設值:(%5),新的上線設定 Blob 雜湊值:(%6)。 在入職過程中追蹤數值。 正常運作通知;不需要採取行動。
1828 CSP:入職流程。 服務正在運作:(%1),先前的 Offboarding Blob 雜湊值:(%2),是否為預設值:(%3),Onboarding 狀態:(%4),Onboarding 狀態是否為預設值:(%5),新的 Offboarding Blob 雜湊值:(%6)。 將追蹤值納入離職流程。 正常運作通知;不需要採取行動。
1829 CSP:未能設定樣本共享值。 請求值: (%1) ,允許值介於 (%2) 至 (%3) 。 SampleSharing 操作的值無效。 聯絡支援團隊。
1830 CSP:無法設定遙測報告頻率值。 要求的值:(%1)。 設定 TelemetryReportingFrequency 的值失敗了。 如果問題持續,請聯絡客服。
1831 CSP:Get Sense 正在運行。 服務已設定為延遲啟動,且 hasn't 尚未啟動。 取得 SenseIsRunning 的結果。 正常運作通知;不需要採取行動。
1832 CSP:完成裝置標籤群組。 值:(%1),是否為預設值:(%2)。 已完成從登錄檔取得 DeviceTagging Group。 正常運作通知;不需要採取行動。
1833 CSP:完成裝置標籤臨界值。 登錄: (%1) ,IsDefault: (%2) ,轉換成功: (%3) ,結果: (%4) 。 已完成從登錄檔取得 DeviceTagging Criticality。 正常運作通知;不需要採取行動。
1834 CSP:取得裝置標記識別方法值完成。 登錄: (%1) ,IsDefault: (%2) ,轉換成功: (%3) ,結果: (%4) 。 完成從登錄檔取得裝置標籤 ID 方法。 正常運作通知;不需要採取行動。
1835 CSP:裝置標籤群組設定完成。 價值: (%1) ,結果: (%2) 。 在登錄檔中設定 DeviceTagging Group 已完成。 正常運作通知;不需要採取行動。
1836 CSP:設定裝置標籤群組超出允許上限。 允許: (%1) ,實際: (%2) 。 設定 DeviceTagging Group 失敗,因為最大長度限制超過。 如果問題持續,請聯絡客服。
1837 CSP:設定裝置標籤關鍵性值完成。 先前值: (%1) ,IsDefault: (%2) ,新值: (%3) ,結果: (%4) 。 在登錄檔中設定 DeviceTagging Criticality 已完成。 正常運作通知;不需要採取行動。
1838 CSP:未能設定裝置標籤的關鍵值。 請求值: (%1) ,允許值介於 (%2) 至 (%3) 。 Set DeviceTagging Criticality 失敗,因為值不在預期範圍內。 如果問題持續,請聯絡客服。
1839 CSP: 已完成設定裝置標記識別方法值。 先前值: (%1) ,IsDefault: (%2) ,新值: (%3) ,結果: (%4) 。 在登錄檔中設定 DeviceTagging ID 方法已完成。 正常運作通知;不需要採取行動。
1840 CSP:無法設定裝置標籤識別方法值。 請求值: (%1) ,允許值介於 (%2) 至 (%3) 。 設定 DeviceTagging ID 方法失敗,因為值不在預期範圍內。 如果問題持續,請聯絡客服。

在系統事件記錄中檢視 Microsoft Defender for Endpoint 事件

適用於端點的 Microsoft Defender 事件也會顯示在系統事件日誌中。

注意事項

事件檢視器的使用者介面會依 Windows 版本而異。 本文的步驟反映了最新版本的 Windows 11。

要開啟系統事件日誌:

  1. 在 Windows 選單中選擇開始,輸入事件檢視器,按下 Enter 鍵即可開啟事件檢視器。
  2. 在日誌清單中,在 日誌摘要下,捲動直到看到 系統。 雙擊該項目即可開啟日誌。

請使用下表查詢系統事件日誌中 Defender for Endpoint 事件的更多資訊,並決定進一步的故障排除步驟。

事件識別碼 郵件 描述 動作
1 即時會話「SenseNdrPktmon」的備份檔案已達到最大容量。 因此,在有可用空間之前,新的事件不會記錄到此工作階段。 此即時工作階段是介於 Pktmon(內建於 Windows、負責擷取網路流量的服務)與我們的代理程式(SenseNDR,會以非同步方式分析封包)之間,並設有限制,以避免潛在的效能問題。 因此,若短時間內攔截過多封包,可能會跳過部分封包,導致此警示出現。 此警報在網路流量大時較為常見。 正常運作通知;不需要採取行動。

另請參閱