Felsöka Microsoft Defender for Identity sensor med hjälp av Defender for Identity-loggar

Defender for Identity-loggarna ger insikt i sensoraktivitet och status vid varje given tidpunkt.

Defender för identitetssensorloggarna finns i undermappen Logs under sensorinstallationskatalogen. Som standard är sensorn installerad i C:\Program Files\Azure Advanced Threat Protection Sensor, och mappen Loggar finns på: C:\Program Files\Azure Advanced Threat Protection Sensor\version number\Logs.

Sensorloggar för Defender for Identity

Defender for Identity-sensorn har följande loggar:

  • Microsoft.Tri.Sensor.log – Den här loggen innehåller allt som händer i Defender for Identity-sensorn (inklusive lösning och fel). Dess huvudsakliga användning är att få den övergripande statusen för alla åtgärder i kronologisk ordning där de inträffade.

  • Microsoft.Tri.Sensor-Errors.log – Den här loggen innehåller bara de fel som fångas av Defender for Identity-sensorn. Dess huvudsakliga användning är att utföra hälsokontroller och undersöka problem som måste korreleras till specifika tider.

  • Microsoft.Tri.Sensor.Updater.log – Den här loggen används för sensoruppdateringsprocessen, som ansvarar för att uppdatera Defender for Identity-sensorn om den har konfigurerats för att göra det automatiskt.

  • Microsoft.Tri.Sensor.Updater-Errors.log – Den här loggen innehåller bara de fel som fångas av Defender for Identity-sensoruppdateringsappen. Dess huvudsakliga användning är att utföra hälsokontroller och undersöka problem som måste korreleras till specifika tider.

Obs!

Loggfilerna har en maximal storlek på upp till 50 MB. När en loggfil når 50 MB öppnas en ny loggfil och den föregående ändras till "<ursprungligt filnamn-Arkiverat-00000>" där antalet ökar varje gång det byter namn. Som standard, om det redan finns mer än 10 arkiverade filer för det specifika loggfilnamnet, raderas de äldsta arkiverade filerna.

Driftsättningsloggar för Defender for Identity

Defender for Identity-distributionsloggarna finns i temp-katalogen för användaren som installerade produkten. Vanligtvis hittar du dessa loggar på %USERPROFILE%\AppData\Local\Temp. Om distributionen utfördes av en tjänst kan distributionsloggarna finnas i C:\Windows\Temp eller C:\Windows\SystemTemp, beroende på din Windows-version och patchnivå.

Distributionsloggar för Defender for Identity-sensorn:

  • Azure Advanced Threat Protection Microsoft. Tri.Sensor.Deployment.Deployer_YYYYMMDDHHMMSS.log – Den här loggfilen innehåller hela processen för sensordistribution och finns i användarens temp-mapp (%USERPROFILE%\AppData\Local\Temp), eller i C:\Windows\Temp eller C:\Windows\SystemTemp när den distribueras av en tjänst.

  • Azure Advanced Threat Protection Sensor_YYYYMMDDHHMMSS.log – I den här loggen visas stegen i distributionsprocessen för Defender for Identity-sensorn. Dess huvudsakliga användning är att spåra distributionsprocessen för Defender for Identity-sensorn.

  • Azure Advanced Threat Protection Sensor_YYYYMMDDHHMMSS_001_MsiPackage.log – Den här loggfilen visar stegen i distributionsprocessen för binärfilerna för Defender for Identity-sensorn. Dess huvudsakliga användning är att spåra distributionen av binärfilerna för Defender for Identity-sensorn.

Obs!

Utöver de distributionsloggar som listas i detta avsnitt kan andra loggar vars namn börjar med "Azure Advanced Threat Protection" också ge information om distributionsprocessen.