Recolher dados de diagnóstico do Microsoft Defender Antivirus

Este artigo descreve como recolher dados de diagnóstico para enviar às equipas de suporte e engenharia da Microsoft quando ajudam a resolver problemas com o Antivírus Microsoft Defender.

Nota

Como parte do processo de investigação ou de resposta, pode recolher um pacote de investigação a partir de um dispositivo. Eis como: Recolha o pacote de investigação a partir dos dispositivos.

Para problemas específicos de desempenho relacionados com o Antivírus Microsoft Defender, veja: Analisador de desempenho do Antivírus Microsoft Defender.

Recolha dados de diagnóstico usando o MpCmdRun

Em, pelo menos, dois dispositivos com o mesmo problema, utilize os seguintes procedimentos para gerar os ficheiros de registo de diagnóstico:

  1. Numa Linha de Comandos elevada (uma janela da Linha de Comandos que abriu ao selecionar Executar como administrador), siga um dos seguintes passos:

    • Guarde os ficheiros de registo de diagnóstico no dispositivo local: execute os seguintes comandos:

      Sugestão

      O primeiro comando altera o diretório para a versão mais recente da versão< da >plataforma antimalware no %ProgramData%\Microsoft\Windows Defender\Platform\<antimalware platform version>. Se esse caminho não existir, vai para %ProgramFiles%\Windows Defender.

      (set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
      
      MpCmdRun.exe -GetFiles
      

      Por predefinição, os ficheiros de registo de diagnóstico são gerados, comprimidos e guardados no ficheiro C:\ProgramData\Microsoft\Windows Defender\Support\MpSupportFiles.cab no dispositivo local.

      O nome do ficheiro .cab é o mesmo em todos os dispositivos.

    • Copie os ficheiros de registo de diagnóstico para uma localização central: para guardar os ficheiros de registo de diagnóstico de vários dispositivos num único local, utilize a seguinte sintaxe:

      (set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
      
      MpCmdRun.exe -GetFiles -SupportLogLocation <RootPath>
      

      Os ficheiros de registo de diagnóstico ainda são gerados, comprimidos e guardados no ficheiro C:\ProgramData\Microsoft\Windows Defender\Support\MpSupportFiles.cab por predefinição. No entanto, o ficheiro .cab é copiado com um novo nome para uma subpasta da localização especificada pelo <RootPath> valor (por exemplo, P:\Data ou \\Server01\Data). O nome de ficheiro e o caminho do ficheiro .cab resultante utilizam a seguinte sintaxe: <RootPath>\<MMDD>\MpSupport-<Hostname>-<HHMM>.cab.

      • <RootPath> é o valor que especificou para -SupportLogLocation.
      • <MMDD> é o mês e o dia em que executou o comando MpCmdRun (por exemplo, 0318 para 18 de março).
      • <Hostname> é o nome do dispositivo onde executou o comando MpCmdRun (por exemplo, LAPTOP01).
      • <HHMM> é a Hora Coordenada Universal (UTC) quando executou o comando MpCmdRun (por exemplo, 2221 para 22:21 UTC).

    Nota

    Se não tiver acesso de escrita à localização especificada pelo comando, os ficheiros de registo de diagnóstico continuarão a ser guardados na localização C:\ProgramData\Microsoft\Windows Defender\Support\MpSupportFiles.cab predefinida no dispositivo local. Mas copiar e renomear o ficheiro .cab para o caminho -SupportLogLocation falha.

    Neste exemplo, executou os seguintes comandos no dispositivo com o nome LAPTOP01 a 18 de março às 22:21 UTC:

    (set "_done=" & if exist "%ProgramData%\Microsoft\Windows Defender\Platform\" (for /f "delims=" %d in ('dir "%ProgramData%\Microsoft\Windows Defender\Platform" /ad /b /o:-n 2^>nul') do if not defined _done (cd /d "%ProgramData%\Microsoft\Windows Defender\Platform\%d" & set _done=1)) else (cd /d "%ProgramFiles%\Windows Defender")) >nul 2>&1
    
    MpCmdRun.exe -GetFiles -SupportLogLocation "\\SERVER01\Data"
    

    O ficheiro .cab resultante está disponível em \\SERVER01\Data\0318\MpSupport-LAPTOP01-2221.cab e é garantido que é exclusivo, mesmo que tenha executado o comando MpCmdRun no mesmo dia em vários dispositivos.

  2. Após alguns minutos, os ficheiros de registo de diagnóstico são gerados, comprimidos e guardados. O ficheiro .cab resultante inclui as seguintes informações:

    • Quaisquer ficheiros de rastreio do Microsoft Antimalware Service.
    • O registo do histórico de atualizações do Windows Update.
    • Todos os eventos do serviço Microsoft Antimalware do registo de eventos do Sistema.
    • Todas as localizações relevantes do registo do Microsoft Antimalware Service.
    • O ficheiro de registo de MpCmdRun.
    • O ficheiro de registo da ferramenta auxiliar de atualização de assinaturas.

    Copie os ficheiros .cab para uma localização à qual o suporte da Microsoft possa aceder (por exemplo, uma pasta do OneDrive protegida por palavra-passe).

Utilizar a política de grupo para especificar onde os ficheiros de registo de diagnóstico são copiados

Pode utilizar a política de grupo no dispositivo local (definições baseadas no registo) ou no Arquivo Central num controlador de domínio para especificar onde os ficheiros de registo de diagnóstico são copiados depois de serem gerados no dispositivo local. Definir a localização na política de grupo elimina a necessidade de usar a -SupportLogLocation opção no MpCmdRun.exe -GetFiles comando.

Para definir o valor SupportLogLocation na política de grupo, siga os seguintes passos:

  1. Execute um dos seguintes passos:

    • Política de grupo no dispositivo local: Abra o Editor de Política de Grupo Local. Por exemplo:
      1. Abra o menu Iniciar e, em seguida, escreva política de grupo.
      2. Clique com o botão direito do rato no resultado Editar política de grupo e, em seguida, selecione Executar como administrador.
    • Política de grupo para o domínio: num computador de gestão de Política de Grupo associado a um domínio, abra a Consola de Gestão de Política de Grupo (GPMC).
      1. Na árvore da consola do GPMC, expanda Objetos de Política de Grupo na floresta e no domínio que contêm o GPO que pretende editar.
      2. Clique com o botão direito do rato no GPO e, em seguida, selecione Editar.
  2. Na árvore da consola, aceda a Configuração do computador>Modelos administrativos>Componentes do Windows>Antivírus do Microsoft Defender.

    Captura de ecrã do Editor de Política de Grupo Local com Microsoft Defender Antivírus selecionado na árvore da consola.

  3. No painel de detalhes do Antivírus Microsoft Defender, abra Definir o caminho do diretório para copiar ficheiros de registo de suporte através de qualquer um dos seguintes métodos:

    • Faça duplo clique na definição.
    • Clique com o botão direito do rato na definição e, em seguida, selecione Editar
    • Selecione a definição e, em seguida, selecione Editar Ação>.
  4. Na janela Definir o caminho do diretório para copiar ficheiros de registo de suporte que é aberta, configure as seguintes opções:

    1. Selecione Ativado.
    2. Secção Opções: na caixa Definir o caminho do diretório para copiar ficheiros de registo de suporte, introduza um valor de caminho.

    Captura de ecrã do Editor de Política de Grupo Local com Ativado selecionado e um valor de caminho introduzido na secção Opções.

    Quando terminar, na janela Definir o caminho do diretório para copiar ficheiros de registo de suporte , selecione OK.

Consulte também