Inleiding
Dit document beschrijft hoe te om Proces crashdumps op Windows te verzamelen voor SFC-proces.
Voorwaarden
Vereisten
Cisco raadt kennis van de volgende onderwerpen aan:
- Cisco Secure Endpoint-connector
- Opdrachtprompt Windows
Gebruikte componenten
Dit document is niet beperkt tot software- en hardwareversies. De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Probleem
- Cisco Secure-endpointtoepassing kan naar een uitgeschakeld of niet-verbonden status gaan als gevolg van een procescrash van sfc.exe, die gerelateerd kan zijn aan een onverwachte blokkering van vensters of enige andere activiteit op vensters.
- Windows activeert een debugging tool geconfigureerd in de AeDebug registerwaarden. Elk programma kan vooraf worden geselecteerd als het te gebruiken gereedschap in deze situatie. Het gekozen programma wordt de postmortem debugger genoemd.
Oplossing
Download Procdump als de (AeDebug) postmortem debugger van sysinternals suite.
Extraheer Procdump in c-station en maak Dumps map voor crashdump collectie zoals getoond:

Procedump instellen als AeDebugger:

Hoe te gebruiken:
- Start CMD als beheerder.
- Verander naar de map waarin u procdump tool uitpakt.
- Opdrachtvoorbeeld: procdump64.exe -ma <PID | Procesnaam> of procdump64.exe -ma -i C:\Dumps
Voorbeeld van sfc.exe:
procdump64.exe -accepteula -ma -e -x c:\install %ProgramFiles%\Cisco\AMP\8.2.3.30119\sfc.exe
Het slaat de crashdumps op in de map Dumps zoals getoond. Verzamel en deel het voor analyse:

Zo verwijdert u het gebruik van de projector: procdump64.exe -u

Opmerking: Crash Dumps kan grote ruimte op de schijf verbruiken en procdump kan worden gestopt zodra de collectie is gedaan.
U kunt echter ook de tijdelijke oplossing gebruiken om de grootte van de map te comprimeren:
1- Navigeer naar eigenschappen van de map Dumps en controleer de oorspronkelijke grootte van de map op de schijf zoals aangegeven :


2- Navigeren naar geavanceerde optie en compressie inschakelen en toepassen wat een aantal minuten duurt:

3- Uiteindelijk kunt u zien dat het mapformaat wordt verkleind tot bijna de helft van het oorspronkelijke formaat, zoals wordt aangegeven in de afbeelding:

4- U kunt deze opdracht ook gebruiken in de opdrachtprompt om hetzelfde te bereiken:
compact /c /s:c:\install