Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Sugerencia
Vea este vídeo para obtener más información sobre los problemas de incorporación: Problemas de incorporación del analizador de cliente de Defender for Endpoint
Al colaborar con profesionales de soporte técnico de Microsoft, es posible que se le pida que use el analizador de cliente para recopilar datos para solucionar problemas de escenarios más complejos. El script del analizador admite otros parámetros para ese propósito y puede recopilar un conjunto de registros específico en función de los síntomas observados que deben investigarse.
Ejecute MDEClientAnalyzer.cmd /? para ver la lista de parámetros disponibles y su descripción:
| Conmutador | Descripción | Cuándo usarlo | Proceso para el que está solucionando problemas. |
|---|---|---|---|
-h |
Llama a Windows Performance Recorder para recopilar un seguimiento de rendimiento general detallado además del conjunto de registros estándar. | Inicio/inicio lento de la aplicación. Al hacer clic en un botón de la aplicación, tarda x segundos más. | Uno de los siguientes valores:
|
-l |
Invoca el Monitor de rendimiento de Windows integrado para recopilar un seguimiento ligero de Perfmon. Este escenario puede ser útil al diagnosticar problemas de degradación del rendimiento lentos que se producen con el tiempo, pero difíciles de reproducir a petición. | Solución de problemas del rendimiento de las aplicaciones que podría tardar en reproducirse (manifestarse). Se recomienda capturar hasta tres minutos (como máximo cinco minutos), ya que el conjunto de datos podría ser demasiado grande. | Uno de los siguientes valores:
|
-c |
Recurre a Process Monitor para la supervisión avanzada en tiempo real de la actividad del sistema de archivos, del registro y de procesos/subprocesos. Esto resulta especialmente útil al solucionar problemas de varios escenarios de compatibilidad de aplicaciones. | Monitor de procesos (ProcMon) para iniciar un seguimiento de arranque al investigar un problema relacionado con el retraso de inicio de un controlador o servicio o aplicación. O las aplicaciones alojadas en un recurso compartido de red que no utilizan correctamente el bloqueo oportunista de SMB (Oplock), lo que provoca problemas de compatibilidad de la aplicación. | Uno de los siguientes valores:
|
-i |
Invoca el comando incorporado netsh.exe para iniciar una traza de red y del Firewall de Windows útil para solucionar diversos problemas relacionados con la red. | Al solucionar problemas de red, como problemas de telemetría de EDR de Defender para punto de conexión o problemas en el envío de datos a CnC. Microsoft Defender Antivirus Cloud Protection (MAPS) informa de problemas. Problemas relacionados con la protección de red, etc. | Uno de los procesos siguientes:
|
-b |
Igual que -c pero el seguimiento del monitor de procesos se iniciará durante el siguiente arranque y se detendrá solo cuando se vuelva a usar -b. |
Monitor de procesos (ProcMon) para iniciar un seguimiento de arranque al investigar un problema relacionado con el retraso de inicio de un controlador o servicio o aplicación. Este escenario también se puede usar para investigar un arranque lento o un inicio de sesión lento. | Uno de los procesos siguientes:
|
-e |
Invoca a Windows Performance Recorder para recopilar seguimientos de cliente de AV de Defender (AM-Engine y AM-Service) para el análisis de problemas de conectividad con la nube del antivirus. | Al solucionar problemas relativos a errores de notificación de Cloud Protection (MAPS). | MsMpEng.exe |
-a |
Invoca a Windows Performance Recorder para recopilar un seguimiento de rendimiento detallado específico para analizar problemas de uso elevado de CPU relacionados con el proceso del antivirus (MsMpEng.exe). | Al solucionar problemas de uso elevado de CPU con Microsoft Defender Antivirus (Servicio Antimalware ejecutable o MsMpEng.exe), si ya ha utilizado el Analizador de rendimiento de Microsoft Defender Antivirus para delimitar el elemento /path/process, /path o la extensión de archivo que contribuye al uso elevado de CPU. Este escenario permite investigar aún más lo que la aplicación o el servicio está haciendo para contribuir al uso elevado de cpu. | MsMpEng.exe |
-v |
Usa la utilidad de línea de comandos MpCmdRun.exe del antivirus con las marcas -Trace de máximo detalle. |
Cada vez que se necesita una solución de problemas avanzada. Por ejemplo, al solucionar errores en la generación de informes de Cloud Protection (MAPS), errores de actualización de plataforma, errores de actualización de motor, errores de actualización de Inteligencia de seguridad, falsos negativos, etc. También puede usarse con -b, -c, -h o -l. |
MsMpEng.exe |
-t |
Inicia un seguimiento detallado de todos los componentes de cliente relevantes para la DLP de punto de conexión, lo que es útil en casos en los que las acciones de DLP no se ejecutan de la manera esperada en los archivos. | Cuando surgen problemas por los cuales no se producen las acciones esperadas de prevención de pérdida de datos (DLP) de Microsoft Endpoint. | MpDlpService.exe |
-q |
Invoca el script DLPDiagnose.ps1 desde el directorio Tools del analizador para validar la configuración básica y los requisitos de DLP para Endpoint. |
Comprueba la configuración básica y los requisitos de DLP para endpoints de Microsoft | MpDlpService.exe |
-d |
Recopila un volcado de memoria de MsSenseS.exe (el proceso del sensor en Windows Server 2016 o un sistema operativo anterior) y de los procesos relacionados. - * Esta marca se puede usar con las marcas mencionadas anteriormente. - ** Capturar un volcado de memoria de procesos protegidos por PPL como MsSense.exe o MsMpEng.exe no es compatible con el analizador en este momento. |
En Windows 7 SP1, Windows 8.1, Windows Server 2008 R2, Windows Server 2012 R2 o Windows Server 2016 que ejecutan con el agente MMA y tienen problemas de rendimiento (uso elevado de cpu o memoria elevada) o compatibilidad con aplicaciones. | MsSenseS.exe |
-z |
Configura las claves del registro en el equipo para prepararlo para la generación de un volcado completo de memoria de la máquina mediante CrashOnCtrlScroll. Esto sería útil para analizar problemas de bloqueo de equipos. * Mantenga presionada la tecla CTRL situada más a la derecha y presione dos veces la tecla SCROLL LOCK. | La máquina se bloquea o no responde o es lenta. Uso de memoria alto (fuga de memoria): a) Modo de usuario: Bytes privados b) Modo kernel: grupo paginado o memoria de grupo sin paginar, control de fugas. |
MSSense.exe o MsMpEng.exe |
-k |
Usa la herramienta NotMyFault para forzar un bloqueo del sistema y generar un volcado de memoria de la máquina. Esto sería útil para analizar diversos problemas de estabilidad del sistema operativo. | Igual que antes. |
MSSense.exe o MsMpEng.exe |
El analizador, y todos los marcadores de escenario enumerados en este artículo, se pueden iniciar de forma remota ejecutando RemoteMDEClientAnalyzer.cmd, que también se incluye en el conjunto de herramientas del analizador:
Nota:
Cuando se usa cualquier parámetro avanzado de solución de problemas, el analizador también invoca MpCmdRun.exe para recopilar registros de soporte relacionados con Microsoft Defender Antivirus.
Puede usar -g la marca para validar las direcciones URL de una región de centro de datos específica incluso sin incorporarse a esa región.
Por ejemplo, MDEClientAnalyzer.cmd -g EU obliga al analizador a probar las direcciones URL en la nube en la región de Europa.
Algunos puntos a tener en cuenta
Cuando usa RemoteMDEClientAnalyzer.cmd, llama a psexec para descargar la herramienta desde el recurso compartido de archivos configurado y, a continuación, ejecutarla localmente vía PsExec.exe.
El script CMD usa la -r marca para especificar que se ejecuta de forma remota dentro del contexto SYSTEM, por lo que no se presenta ningún mensaje al usuario.
Esa misma marca se puede usar con MDEClientAnalyzer.cmd para evitar un mensaje al usuario para especificar el número de minutos para la recopilación de datos. Por ejemplo, considere MDEClientAnalyzer.cmd -r -i -m 5.
-
-rindica que la herramienta se ejecuta desde un contexto remoto (o no interactivo). -
-ies el indicador de escenario para la recopilación de un seguimiento de red junto con otros registros relacionados. -
-m #indica el número de minutos que se van a ejecutar (hemos usado 5 minutos en nuestro ejemplo).
Cuando se usa MDEClientAnalyzer.cmd, el script comprueba si hay privilegios con net session, lo que requiere que el servicio Server se ejecute. Si no es así, recibirá el mensaje de error Script is running with insufficient privileges (Script se ejecuta con privilegios insuficientes). Ejecútelo con privilegios de administrador si ECHO está desactivado.