Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In dit artikel wordt beschreven hoe u diagnostische gegevens verzamelt om te verzenden naar ondersteunings- en technische teams van Microsoft wanneer ze helpen bij het oplossen van problemen met Microsoft Defender Antivirus.
Opmerking
Als onderdeel van het onderzoeks- of reactieproces kunt u een onderzoekspakket van een apparaat verzamelen. U doet dit als volgt: Verzamel het onderzoekspakket van apparaten.
Zie Prestatieanalyse voor Microsoft Defender Antivirus voor prestatiespecifieke problemen met betrekking tot Microsoft Defender Antivirus.
Diagnostische gegevens verzamelen met MpCmdRun
Op ten minste twee apparaten die hetzelfde probleem ondervinden, gebruikt u de volgende procedures om de diagnostische logboekbestanden te genereren:
Voer in een opdrachtprompt met verhoogde bevoegdheid (een opdrachtpromptvenster dat u hebt geopend door Uitvoeren als administrator te selecteren) een van de volgende stappen uit:
Sla de logboekbestanden voor diagnostische gegevens op het lokale apparaat op: Voer de volgende opdrachten uit:
Tip
Met de eerste opdracht gaat u naar de map met de nieuwste versie van <het antimalwareplatform> in
%ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Als dat pad niet bestaat, gaat het naar%ProgramFiles%\Windows Defender.(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1 MpCmdRun.exe -GetFilesStandaard worden de diagnostische logboekbestanden gegenereerd, gecomprimeerd en opgeslagen in het bestand
C:\ProgramData\Microsoft\Windows Defender\Support\MpSupportFiles.cabop het lokale apparaat.De naam van het .cab-bestand is op elk apparaat hetzelfde.
Kopieer de logboekbestanden voor diagnostische gegevens naar een centrale locatie: gebruik de volgende syntaxis om de diagnostische logboekbestanden van meerdere apparaten op één locatie op te slaan:
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1 MpCmdRun.exe -GetFiles -SupportLogLocation <RootPath>De diagnostische logboekbestanden worden standaard nog steeds gegenereerd, gecomprimeerd en opgeslagen in het bestand
C:\ProgramData\Microsoft\Windows Defender\Support\MpSupportFiles.cab. Maar vervolgens wordt het .cab-bestand met een nieuwe naam gekopieerd naar een submap van de locatie die is opgegeven door de<RootPath>waarde (bijvoorbeeldP:\Dataof\\Server01\Data). Voor de bestandsnaam en het pad van het resulterende .cab-bestand wordt de volgende syntaxis gebruikt:<RootPath>\<MMDD>\MpSupport-<Hostname>-<HHMM>.cab.-
<RootPath>is de waarde die u hebt opgegeven voor-SupportLogLocation. -
<MMDD>is de maand en dag waarop u de opdracht MpCmdRun hebt uitgevoerd (bijvoorbeeld 0318 voor 18 maart). -
<Hostname>is de naam van het apparaat waarop u de opdracht MpCmdRun hebt uitgevoerd (bijvoorbeeld LAPTOP01). -
<HHMM>is de Universal Coordinated Time (UTC) wanneer u de opdracht MpCmdRun hebt uitgevoerd (bijvoorbeeld 2221 voor 22:21 UTC).
-
Opmerking
Als u geen schrijftoegang hebt tot de locatie die is opgegeven door de opdracht, worden de diagnostische logboekbestanden nog steeds opgeslagen op de standaardlocatie
C:\ProgramData\Microsoft\Windows Defender\Support\MpSupportFiles.cabop het lokale apparaat. Het kopiëren en hernoemen van het .cab bestand naar het-SupportLogLocationpad mislukt.In dit voorbeeld hebt u de volgende opdrachten uitgevoerd op het apparaat met de naam LAPTOP01 op 18 maart om 22:21 UTC:
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1 MpCmdRun.exe -GetFiles -SupportLogLocation "\\SERVER01\Data"Het resulterende .cab bestand is beschikbaar op
\\SERVER01\Data\0318\MpSupport-LAPTOP01-2221.caben is gegarandeerd uniek, zelfs als u de opdracht MpCmdRun op dezelfde dag op meerdere apparaten hebt uitgevoerd.Na een paar minuten worden de diagnostische logboekbestanden gegenereerd, gecomprimeerd en opgeslagen. Het resulterende .cab-bestand bevat de volgende informatie:
- Alle traceringsbestanden van Microsoft Antimalware Service.
- Het Windows Update geschiedenislogboek.
- Alle Microsoft Antimalware Service-gebeurtenissen uit het gebeurtenislogboek van het systeem.
- Alle relevante Microsoft Antimalware Service-registerlocaties.
- Het logboekbestand van MpCmdRun.
- Het logboekbestand van het hulpprogramma voor het bijwerken van handtekeningen.
Kopieer de .cab bestanden naar een locatie waartoe Microsoft-ondersteuning toegang heeft (bijvoorbeeld een OneDrive-map met wachtwoordbeveiliging).
Groepsbeleid gebruiken om op te geven waar diagnostische logboekbestanden worden gekopieerd
U kunt groepsbeleid gebruiken op het lokale apparaat (instellingen op basis van register) of in de centrale opslag op een domeincontroller om op te geven waar de diagnostische logboekbestanden worden gekopieerd nadat ze op het lokale apparaat zijn gegenereerd. Als u de locatie in groepsbeleid instelt, hoeft u de -SupportLogLocation optie in de MpCmdRun.exe -GetFiles opdracht niet meer te gebruiken.
Voer de volgende stappen uit om de waarde SupportLogLocation in groepsbeleid in te stellen:
Voer een van de volgende stappen uit:
-
Groepsbeleid op het lokale apparaat: Open Editor voor lokaal groepsbeleid. Bijvoorbeeld:
- Open het startmenu en typ groepsbeleid.
- Klik met de rechtermuisknop op het resultaat Groepsbeleid bewerken en selecteer vervolgens Als administrator uitvoeren.
-
Groepsbeleid voor het domein: Open op een computer voor Groepsbeleidsbeheer die met een domein is verbonden de Group Policy Management Console (GPMC).
- Vouw in de GPMC-consolestructuur de map Groepsbeleidsobjecten uit in het forest en domein dat het groepsbeleidsobject bevat dat u wilt bewerken.
- Klik met de rechtermuisknop op het groepsbeleidsobject en selecteer bewerken.
-
Groepsbeleid op het lokale apparaat: Open Editor voor lokaal groepsbeleid. Bijvoorbeeld:
Ga in de consolestructuur naar Computerconfiguratie>Beheersjablonen>Windows-onderdelen>Microsoft Defender Antivirus.
Open in het detailvenster van Microsoft Defender Antivirus de optie Het mappad definiëren om ondersteuningslogbestanden te kopiëren met een van de volgende methoden:
- Dubbelklik op de instelling.
- Klik met de rechtermuisknop op de instelling en selecteer bewerken
- Selecteer de instelling en selecteer vervolgens Actie>bewerken.
Configureer de volgende opties in het venster Het pad naar de map definiëren voor het kopiëren van ondersteuningslogboekbestanden :
- Selecteer Ingeschakeld.
- Sectie Opties : Voer in het vak Het mappad definiëren voor het kopiëren van ondersteuningslogboekbestanden een padwaarde in.
Wanneer u klaar bent in het venster Mappad voor het kopiëren van ondersteuningslogbestanden definiëren, selecteert u OK.