Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Dica
Assista a este vídeo para saber mais sobre problemas de integração: Problemas de integração do analisador de cliente do Defender for Endpoint
Ao colaborar com profissionais de suporte da Microsoft, você pode ser solicitado a usar o analisador de clientes para coletar dados para solução de problemas de cenários mais complexos. O script do analisador suporta outros parâmetros para essa finalidade e pode coletar um conjunto de logs específico com base nos sintomas observados que precisam ser investigados.
Execute MDEClientAnalyzer.cmd /? para ver a lista de parâmetros disponíveis e sua descrição:
| Parâmetro | Descrição | Quando usar | Processo no qual você está solucionando problemas. |
|---|---|---|---|
-h |
Chama o Gravador de Desempenho do Windows para coletar um rastreamento de desempenho geral detalhado, além do conjunto de logs padrão. | Inicialização/abertura lenta do aplicativo. Ao clicar em um botão no aplicativo, leva x segundos a mais. | Um dos seguintes valores:
|
-l |
Chama o Windows Monitor de Desempenho integrado para coletar um rastreamento leve do perfmon. Esse cenário pode ser útil ao diagnosticar problemas de degradação de desempenho lento que ocorrem ao longo do tempo, mas difíceis de reproduzir sob demanda. | Solução de problemas de desempenho do aplicativo que podem demorar para se manifestar. Recomendamos capturar até três minutos (no máximo cinco minutos), pois seu conjunto de dados pode ficar muito grande. | Um dos seguintes valores:
|
-c |
Aciona o monitor de processos para monitoramento avançado, em tempo real, do sistema de arquivos, do registro e da atividade de processos/threads. Isso é especialmente útil ao solucionar problemas de vários cenários de compatibilidade de aplicativos. | Use o Monitor de Processos (ProcMon) para iniciar um rastreamento de inicialização ao investigar um problema relacionado ao atraso na inicialização de um driver, serviço ou aplicativo. Ou aplicativos hospedados em um compartilhamento de rede que não usam corretamente o bloqueio oportunista (Oplock) do SMB, causando problemas de compatibilidade com aplicativos. | Um dos seguintes valores:
|
-i |
Usa o comando integrado netsh.exe para iniciar um rastreamento de rede e do Firewall do Windows, útil para solucionar vários problemas relacionados à rede. | Ao solucionar problemas relacionados à rede, como falhas na telemetria de EDR do Defender for Endpoint ou problemas no envio de dados de CnC. Problemas de relatório do Microsoft Defender Antivírus Cloud Protection (MAPS). Problemas relacionados à proteção de rede e assim por diante. | Um dos seguintes processos:
|
-b |
Igual a -c , mas o rastreamento do monitor de processo será iniciado durante a próxima inicialização e interrompido somente quando o -b for usado novamente. |
Process Monitor (ProcMon) para iniciar um rastreamento de inicialização ao investigar um problema relacionado a atraso na inicialização de um driver, serviço ou aplicativo. Esse cenário também pode ser usado para investigar uma inicialização lenta ou entrada lenta. | Um dos seguintes processos:
|
-e |
Aciona o Gravador de Desempenho do Windows para coletar rastreamentos do cliente do Defender AV (AM-Engine e AM-Service) para analisar problemas de conectividade com a nuvem do antivírus. | Ao solucionar problemas de falhas de relatório no Cloud Protection (MAPS). | MsMpEng.exe |
-a |
Chama o Gravador de Desempenho do Windows para coletar um rastreamento de desempenho detalhado específico para a análise de problemas de alto uso de CPU relacionados ao processo do antivírus (MsMpEng.exe). | Ao solucionar problemas de alto uso da CPU com o Microsoft Defender Antivirus (Antimalware Service Executable ou MsMpEng.exe), se você já usou o Performance Analyzer do Microsoft Defender Antivirus para identificar o /path/process, o /path ou a extensão de arquivo que está contribuindo para o alto uso da CPU. Esse cenário permite investigar ainda mais o que o aplicativo ou serviço está fazendo para contribuir para a alta utilização da CPU. | MsMpEng.exe |
-v |
Usa o utilitário de linha de comando MpCmdRun.exe do antivírus com os sinalizadores de verbosidade máxima -Trace. |
Sempre que for necessária uma solução de problemas avançada. Como ao solucionar problemas de falhas de relatórios do Cloud Protection (MAPS), falhas de atualização de plataforma, falhas de atualização de mecanismo, falhas de atualização de inteligência de segurança, falsos negativos etc. Também pode ser usado com -b, -c, -h, ou -l. |
MsMpEng.exe |
-t |
Inicia o rastreamento detalhado de todos os componentes no lado do cliente relevantes para o Endpoint DLP, o que é útil em cenários nos quais as ações de DLP não estão sendo executadas conforme o esperado em arquivos. | Ao se deparar com problemas em que as ações de Prevenção contra Perda de Dados (DLP) do Microsoft Endpoint esperadas não estão ocorrendo. | MpDlpService.exe |
-q |
Chama o script DLPDiagnose.ps1 no diretório do analisador Tools, que valida a configuração básica e os requisitos do DLP de Endpoint. |
Verifica a configuração básica e os requisitos do Microsoft Endpoint DLP | MpDlpService.exe |
-d |
Coleta um despejo de memória de MsSenseS.exe (o processo do sensor no Windows Server 2016 ou em sistemas operacionais mais antigos) e de processos relacionados. - * Esta bandeira pode ser usada com as bandeiras mencionadas acima. - ** No momento, o analisador não oferece suporte para capturar um despejo de memória de processos protegidos por PPL, como MsSense.exe ou MsMpEng.exe. |
No Windows 7 SP1, Windows 8.1, Windows Server 2008 R2, Windows Server 2012 R2 ou Windows Server 2016 em execução com o agente MMA e com problemas de desempenho (alto uso de CPU ou alto uso de memória) ou compatibilidade de aplicativos. | MsSenseS.exe |
-z |
Configura as chaves do Registro no computador para prepará-lo para a coleta completa de despejo de memória do computador por meio de CrashOnCtrlScroll. Isso seria útil para a análise de problemas de congelamento do computador. * Mantenha pressionada a tecla CTRL mais à direita e, em seguida, pressione a tecla SCROLL LOCK duas vezes. | Máquina travada, sem resposta ou lenta. Alto uso de memória (vazamento de memória): a) Modo de usuário: bytes privados b) Modo de kernel: memória de pool paginado ou de pool não paginado, vazamentos de identificador. |
MSSense.exe ou MsMpEng.exe |
-k |
Usa a ferramenta NotMyFault para forçar o sistema a falhar e gerar um despejo de memória do computador. Isso seria útil para a análise de vários problemas de estabilidade do sistema operacional. | O mesmo que acima. |
MSSense.exe ou MsMpEng.exe |
O analisador e todas as flags de cenário listadas neste artigo podem ser iniciados remotamente executando RemoteMDEClientAnalyzer.cmd, que também está incluído no conjunto de ferramentas do analisador:
Observação
Quando qualquer parâmetro avançado de solução de problemas é utilizado, o analisador também recorre a MpCmdRun.exe para coletar logs de suporte relacionados ao Antivírus Microsoft Defender.
Você pode usar o -g sinalizador para validar URLs para uma região de datacenter específica, mesmo sem estar integrado a essa região.
Por exemplo, MDEClientAnalyzer.cmd -g EU força o analisador a testar URLs de nuvem na região Europa.
Alguns pontos para ter em mente
Quando você usa RemoteMDEClientAnalyzer.cmd, ele invoca psexec para baixar a ferramenta do compartilhamento de arquivos configurado e depois executá-la localmente por meio de PsExec.exe.
O script CMD usa o -r sinalizador para especificar que está sendo executado remotamente no contexto do SISTEMA e, portanto, nenhum prompt é apresentado ao usuário.
Esse mesmo sinalizador pode ser usado com MDEClientAnalyzer.cmd para evitar que o usuário seja solicitado a especificar o número de minutos para a coleta de dados. Por exemplo, considere MDEClientAnalyzer.cmd -r -i -m 5.
-
-rIndica que a ferramenta está sendo executada de contexto remoto (ou não interativo). -
-ié o parâmetro de cenário para coletar rastreamento de rede junto com outros logs relacionados. -
-m #Indica o número de minutos a serem executados (usamos 5 minutos no exemplo).
Ao usar MDEClientAnalyzer.cmd, o script verifica privilégios usando net session, o que exige que o serviço Server esteja em execução. Se não estiver, você receberá a mensagem de erro "O script está sendo executado com privilégios insuficientes". Execute-o com privilégios de administrador se o ECHO estiver desativado.