Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule opisano sposób zbierania danych diagnostycznych wysyłanych do zespołów pomocy technicznej i inżynierów firmy Microsoft, gdy ułatwiają rozwiązywanie problemów z programem antywirusowym Microsoft Defender.
Uwaga
W ramach procesu dochodzenia lub reagowania można pobrać z urządzenia pakiet dochodzeniowy. Oto jak to zrobić: Zbierz pakiet dochodzeniowy z urządzeń.
Problemy związane z wydajnością związane z programem antywirusowym Microsoft Defender można znaleźć w temacie: Performance analyzer for Microsoft Defender Antivirus (Analizator wydajności dla programu antywirusowego Microsoft Defender).
Zbieranie danych diagnostycznych przy użyciu narzędzia MpCmdRun
Na co najmniej dwóch urządzeniach, na których występuje ten sam problem, użyj następujących procedur, aby wygenerować pliki dziennika diagnostycznego:
W wierszu polecenia z podwyższonym poziomem uprawnień (okno wiersza polecenia otwarte przez wybranie pozycji Uruchom jako administrator) wykonaj jedną z następujących czynności:
Zapisz pliki dziennika diagnostyki na urządzeniu lokalnym: Uruchom następujące polecenia:
Wskazówka
Pierwsze polecenie zmienia katalog na najnowszą wersję <platformy> ochrony przed złośliwym kodem w programie
%ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Jeśli ta ścieżka nie istnieje, przechodzi do%ProgramFiles%\Windows Defender.(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1 MpCmdRun.exe -GetFilesDomyślnie pliki dziennika diagnostycznego są generowane, kompresowane i zapisywane w pliku
C:\ProgramData\Microsoft\Windows Defender\Support\MpSupportFiles.cabna urządzeniu lokalnym.Nazwa pliku .cab jest taka sama na każdym urządzeniu.
Skopiuj pliki dziennika diagnostycznego do centralnej lokalizacji: aby zapisać pliki dziennika diagnostycznego z wielu urządzeń w jednym miejscu, użyj następującej składni:
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1 MpCmdRun.exe -GetFiles -SupportLogLocation <RootPath>Pliki dziennika diagnostycznego są nadal generowane, kompresowane i domyślnie zapisywane w pliku
C:\ProgramData\Microsoft\Windows Defender\Support\MpSupportFiles.cab. Ale następnie plik .cab jest kopiowany z nową nazwą do podfolderu lokalizacji określonej przez<RootPath>wartość (na przykładP:\Datalub\\Server01\Data). Nazwa pliku i ścieżka wynikowego pliku .cab używa następującej składni:<RootPath>\<MMDD>\MpSupport-<Hostname>-<HHMM>.cab.-
<RootPath>to wartość określona dla elementu-SupportLogLocation. -
<MMDD>to miesiąc i dzień uruchomienia polecenia MpCmdRun (na przykład 0318 dla 18 marca). -
<Hostname>to nazwa urządzenia, na którym uruchomiono polecenie MpCmdRun (na przykład LAPTOP01). -
<HHMM>to uniwersalny czas koordynowany (UTC) po uruchomieniu polecenia MpCmdRun (na przykład 2221 dla 22:21 UTC).
-
Uwaga
Jeśli nie masz dostępu do zapisu w lokalizacji określonej przez polecenie, pliki dziennika diagnostycznego są nadal zapisywane w domyślnej lokalizacji
C:\ProgramData\Microsoft\Windows Defender\Support\MpSupportFiles.cabna urządzeniu lokalnym. Jednak skopiowanie pliku .cab i zmiana jego nazwy do ścieżki-SupportLogLocationnie udaje się.W tym przykładzie uruchomiono następujące polecenia na urządzeniu o nazwie LAPTOP01 18 marca o godzinie 22:21 UTC:
(set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1 MpCmdRun.exe -GetFiles -SupportLogLocation "\\SERVER01\Data"Wynikowy plik .cab jest dostępny pod adresem
\\SERVER01\Data\0318\MpSupport-LAPTOP01-2221.cabi jest gwarantowanie unikatowy, nawet jeśli polecenie MpCmdRun zostało uruchomione tego samego dnia na wielu urządzeniach.Po kilku minutach pliki dziennika diagnostycznego są generowane, kompresowane i zapisywane. Wynikowy plik .cab zawiera następujące informacje:
- Wszelkie pliki śledzenia z usługi Microsoft Antimalware Service.
- Dziennik historii Windows Update.
- Wszystkie zdarzenia usługi Microsoft Antimalware z dziennika zdarzeń systemu.
- Wszystkie odpowiednie lokalizacje rejestru usługi Microsoft Antimalware.
- Plik dziennika MpCmdRun.
- Plik dziennika narzędzia pomocnika aktualizacji podpisu.
Skopiuj pliki .cab do lokalizacji, do których może uzyskać dostęp pomoc techniczna firmy Microsoft (na przykład folder usługi OneDrive chroniony hasłem).
Użyj zasad grupy, aby określić miejsce kopiowania plików dziennika diagnostycznego
Zasady grupy można użyć na urządzeniu lokalnym (ustawienia oparte na rejestrze) lub w magazynie centralnym na kontrolerze domeny, aby określić miejsce kopiowania plików dziennika diagnostycznego po ich wygenerowaniu na urządzeniu lokalnym. Ustawienie lokalizacji w zasadach grupy eliminuje konieczność użycia opcji -SupportLogLocation w poleceniu MpCmdRun.exe -GetFiles.
Aby ustawić wartość SupportLogLocation w zasadach grupy, wykonaj następujące kroki:
Wykonaj jedną z następujących czynności:
-
Zasady grupy na urządzeniu lokalnym: Otwórz lokalny edytor zasady grupy. Przykład:
- Otwórz menu Start , a następnie wpisz zasady grupy.
- Kliknij prawym przyciskiem myszy wynik Edytuj zasady grupy , a następnie wybierz pozycję Uruchom jako administrator.
-
Zasady grupy dla domeny: na komputerze do zarządzania zasady grupy przyłączonym do domeny otwórz konsolę zarządzania zasady grupy (GPMC).
- W drzewie konsoli GPMC rozwiń węzeł Obiekty zasad grupy w lesie i domenie zawierających obiekt zasad grupy, który chcesz edytować.
- Kliknij prawym przyciskiem myszy obiekt zasad grupy, a następnie wybierz pozycję Edytuj.
-
Zasady grupy na urządzeniu lokalnym: Otwórz lokalny edytor zasady grupy. Przykład:
W drzewie konsoli przejdź do pozycji Konfiguracja> komputeraSzablony> administracyjneSkładniki> systemu Windows Microsoft Defender Program antywirusowy.
W okienku szczegółów programu antywirusowego Microsoft Defender otwórz pozycję Zdefiniuj ścieżkę katalogu, aby skopiować pliki dziennika obsługi przy użyciu dowolnej z następujących metod:
- Dwukrotnie kliknij to ustawienie.
- Kliknij prawym przyciskiem myszy to ustawienie, a następnie wybierz pozycję Edytuj
- Wybierz ustawienie, a następnie wybierz Akcja>Edytuj.
W otwartym oknie Zdefiniuj ścieżkę katalogu do kopiowania plików dziennika pomocy technicznej skonfiguruj następujące opcje:
- Wybierz pozycję Włączone.
- Sekcja Opcje : W polu Definiowanie ścieżki katalogu do kopiowania plików dziennika obsługi wprowadź wartość ścieżki.
Po zakończeniu pracy w oknie Definiowanie ścieżki katalogu do kopiowania plików dziennika pomocy technicznej wybierz przycisk OK.