Zbieranie danych diagnostycznych programu antywirusowego Microsoft Defender

W tym artykule opisano sposób zbierania danych diagnostycznych wysyłanych do zespołów pomocy technicznej i inżynierów firmy Microsoft, gdy ułatwiają rozwiązywanie problemów z programem antywirusowym Microsoft Defender.

Uwaga

W ramach procesu dochodzenia lub reagowania można pobrać z urządzenia pakiet dochodzeniowy. Oto jak to zrobić: Zbierz pakiet dochodzeniowy z urządzeń.

Problemy związane z wydajnością związane z programem antywirusowym Microsoft Defender można znaleźć w temacie: Performance analyzer for Microsoft Defender Antivirus (Analizator wydajności dla programu antywirusowego Microsoft Defender).

Zbieranie danych diagnostycznych przy użyciu narzędzia MpCmdRun

Na co najmniej dwóch urządzeniach, na których występuje ten sam problem, użyj następujących procedur, aby wygenerować pliki dziennika diagnostycznego:

  1. W wierszu polecenia z podwyższonym poziomem uprawnień (okno wiersza polecenia otwarte przez wybranie pozycji Uruchom jako administrator) wykonaj jedną z następujących czynności:

    • Zapisz pliki dziennika diagnostyki na urządzeniu lokalnym: Uruchom następujące polecenia:

      Wskazówka

      Pierwsze polecenie zmienia katalog na najnowszą wersję <platformy> ochrony przed złośliwym kodem w programie %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Jeśli ta ścieżka nie istnieje, przechodzi do %ProgramFiles%\Windows Defender.

      (set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
      
      MpCmdRun.exe -GetFiles
      

      Domyślnie pliki dziennika diagnostycznego są generowane, kompresowane i zapisywane w pliku C:\ProgramData\Microsoft\Windows Defender\Support\MpSupportFiles.cab na urządzeniu lokalnym.

      Nazwa pliku .cab jest taka sama na każdym urządzeniu.

    • Skopiuj pliki dziennika diagnostycznego do centralnej lokalizacji: aby zapisać pliki dziennika diagnostycznego z wielu urządzeń w jednym miejscu, użyj następującej składni:

      (set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
      
      MpCmdRun.exe -GetFiles -SupportLogLocation <RootPath>
      

      Pliki dziennika diagnostycznego są nadal generowane, kompresowane i domyślnie zapisywane w pliku C:\ProgramData\Microsoft\Windows Defender\Support\MpSupportFiles.cab . Ale następnie plik .cab jest kopiowany z nową nazwą do podfolderu lokalizacji określonej przez <RootPath> wartość (na przykład P:\Data lub \\Server01\Data). Nazwa pliku i ścieżka wynikowego pliku .cab używa następującej składni: <RootPath>\<MMDD>\MpSupport-<Hostname>-<HHMM>.cab.

      • <RootPath> to wartość określona dla elementu -SupportLogLocation.
      • <MMDD> to miesiąc i dzień uruchomienia polecenia MpCmdRun (na przykład 0318 dla 18 marca).
      • <Hostname> to nazwa urządzenia, na którym uruchomiono polecenie MpCmdRun (na przykład LAPTOP01).
      • <HHMM> to uniwersalny czas koordynowany (UTC) po uruchomieniu polecenia MpCmdRun (na przykład 2221 dla 22:21 UTC).

    Uwaga

    Jeśli nie masz dostępu do zapisu w lokalizacji określonej przez polecenie, pliki dziennika diagnostycznego są nadal zapisywane w domyślnej lokalizacji C:\ProgramData\Microsoft\Windows Defender\Support\MpSupportFiles.cab na urządzeniu lokalnym. Jednak skopiowanie pliku .cab i zmiana jego nazwy do ścieżki -SupportLogLocation nie udaje się.

    W tym przykładzie uruchomiono następujące polecenia na urządzeniu o nazwie LAPTOP01 18 marca o godzinie 22:21 UTC:

    (set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
    
    MpCmdRun.exe -GetFiles -SupportLogLocation "\\SERVER01\Data"
    

    Wynikowy plik .cab jest dostępny pod adresem \\SERVER01\Data\0318\MpSupport-LAPTOP01-2221.cab i jest gwarantowanie unikatowy, nawet jeśli polecenie MpCmdRun zostało uruchomione tego samego dnia na wielu urządzeniach.

  2. Po kilku minutach pliki dziennika diagnostycznego są generowane, kompresowane i zapisywane. Wynikowy plik .cab zawiera następujące informacje:

    • Wszelkie pliki śledzenia z usługi Microsoft Antimalware Service.
    • Dziennik historii Windows Update.
    • Wszystkie zdarzenia usługi Microsoft Antimalware z dziennika zdarzeń systemu.
    • Wszystkie odpowiednie lokalizacje rejestru usługi Microsoft Antimalware.
    • Plik dziennika MpCmdRun.
    • Plik dziennika narzędzia pomocnika aktualizacji podpisu.

    Skopiuj pliki .cab do lokalizacji, do których może uzyskać dostęp pomoc techniczna firmy Microsoft (na przykład folder usługi OneDrive chroniony hasłem).

Użyj zasad grupy, aby określić miejsce kopiowania plików dziennika diagnostycznego

Zasady grupy można użyć na urządzeniu lokalnym (ustawienia oparte na rejestrze) lub w magazynie centralnym na kontrolerze domeny, aby określić miejsce kopiowania plików dziennika diagnostycznego po ich wygenerowaniu na urządzeniu lokalnym. Ustawienie lokalizacji w zasadach grupy eliminuje konieczność użycia opcji -SupportLogLocation w poleceniu MpCmdRun.exe -GetFiles.

Aby ustawić wartość SupportLogLocation w zasadach grupy, wykonaj następujące kroki:

  1. Wykonaj jedną z następujących czynności:

    • Zasady grupy na urządzeniu lokalnym: Otwórz lokalny edytor zasady grupy. Przykład:
      1. Otwórz menu Start , a następnie wpisz zasady grupy.
      2. Kliknij prawym przyciskiem myszy wynik Edytuj zasady grupy , a następnie wybierz pozycję Uruchom jako administrator.
    • Zasady grupy dla domeny: na komputerze do zarządzania zasady grupy przyłączonym do domeny otwórz konsolę zarządzania zasady grupy (GPMC).
      1. W drzewie konsoli GPMC rozwiń węzeł Obiekty zasad grupy w lesie i domenie zawierających obiekt zasad grupy, który chcesz edytować.
      2. Kliknij prawym przyciskiem myszy obiekt zasad grupy, a następnie wybierz pozycję Edytuj.
  2. W drzewie konsoli przejdź do pozycji Konfiguracja> komputeraSzablony> administracyjneSkładniki> systemu Windows Microsoft Defender Program antywirusowy.

    Zrzut ekranu przedstawiający Edytor lokalnych zasad grupy z zaznaczonym programem antywirusowym Microsoft Defender w drzewie konsoli.

  3. W okienku szczegółów programu antywirusowego Microsoft Defender otwórz pozycję Zdefiniuj ścieżkę katalogu, aby skopiować pliki dziennika obsługi przy użyciu dowolnej z następujących metod:

    • Dwukrotnie kliknij to ustawienie.
    • Kliknij prawym przyciskiem myszy to ustawienie, a następnie wybierz pozycję Edytuj
    • Wybierz ustawienie, a następnie wybierz Akcja>Edytuj.
  4. W otwartym oknie Zdefiniuj ścieżkę katalogu do kopiowania plików dziennika pomocy technicznej skonfiguruj następujące opcje:

    1. Wybierz pozycję Włączone.
    2. Sekcja Opcje : W polu Definiowanie ścieżki katalogu do kopiowania plików dziennika obsługi wprowadź wartość ścieżki.

    Zrzut ekranu przedstawiający Edytor lokalnych zasad grup z zaznaczoną opcją „Włączone” i wprowadzoną wartością ścieżki w sekcji „Opcje”.

    Po zakończeniu pracy w oknie Definiowanie ścieżki katalogu do kopiowania plików dziennika pomocy technicznej wybierz przycisk OK.

Zobacz też