Windows cihazından tanılamaları toplama
Tanılamaları topla uzak eylemi, kullanıcıyı kesintiye uğratmadan Windows cihaz günlüklerini toplamanıza ve indirmenize olanak tanır. Yalnızca kullanıcı olmayan konumlara ve dosya türlerine erişilebildiği için kişisel bilgiler toplanmaz.
Tanılama koleksiyonu 28 gün boyunca depolanır ve ardından silinir. Her cihazda aynı anda en fazla 10 koleksiyon depolanabilir.
Tanılamaları toplama özelliği, aynı anda en fazla 25 Windows cihazından tanılama günlüklerini toplayan toplu cihaz eylemi olarak da kullanılabilir.
Gereksinimler
Tanılama topla uzak eylemi aşağıdakiler için desteklenir:
- Intune veya ortak yönetilen cihazlar.
- Windows 10 sürüm 1909 ve üzeri.
- Windows 11
- Microsoft HoloLens 2 2004 ve üzeri.
- Genel Yöneticiler, Intune Yöneticileri veya Tanılama topla (Uzak görevler altında) ve Okuma (Cihaz uyumluluk ilkeleri altında) izinlerine sahip bir rol.
- Şirkete ait cihazlar.
- Çevrimiçi olan ve tanılama sırasında hizmetle iletişim kurabilen cihazlar.
Tanılama toplama
Tanılama topla eylemini kullanmak için:
- Microsoft Endpoint Manager yönetim merkezinde > oturum açın Cihazlar > Windows > desteklenen bir cihaz seçin.
- Cihazın Genel Bakış sayfasında ... öğesini seçin. > Tanılamaları > toplama Evet, evet. Cihazın Genel Bakış sayfasında bekleyen bir bildirim görüntülenir.
- Eylemin durumunu görmek için Cihaz tanılama izleyicisi'ni seçin.
- Eylem tamamlandıktan sonra, evet > eylem için satırda İndir'i seçin.
- Data zip dosyası indirme tepsinize eklenir ve bilgisayarınıza kaydedebilirsiniz.
Toplanan veriler
Hiçbir kişisel bilgi toplanmaz. Windows 11 Windows 10 veya KB5011563 üzerine KB5011543 yüklediyseniz, toplanan günlüklerin toplanan veriyle eşleşecek şekilde adlandırıldığı düzleştirilmiş bir yapı ve birden çok dosya toplandığında bir klasör oluşturulduğunda zip dosyasının biçimi daha basit olacaktır.
Aşağıdaki liste tanılama zip'iyle aynı sıradadır. Her koleksiyon aşağıdaki verileri içerir:
Kayıt Defteri Anahtarları:
- HKLM\SOFTWARE\Microsoft\CloudManagedUpdate
- HKLM\SOFTWARE\Microsoft\IntuneManagementExtension
- HKLM\SOFTWARE\Microsoft\SystemCertificates\AuthRoot
- HKLM\SOFTWARE\Microsoft\Windows Gelişmiş Tehdit Koruması
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Authentication\LogonUI
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Ayarları
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall
- HKLM\SOFTWARE\Policies
- HKLM\SOFTWARE\Policies\Microsoft\Cryptography\Configuration\SSL
- HKLM\SOFTWARE\Policies\Microsoft\Windows Gelişmiş Tehdit Koruması
- HKLM\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Uninstall
- HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL
Komut:
- %programfiles%\windows defender\mpcmdrun.exe -GetFiles
- %windir%\system32\certutil.exe -store
- %windir%\system32\certutil.exe -store -user my
- %windir%\system32\Dsregcmd.exe /status
- %windir%\system32\ipconfig.exe /all
- %windir%\system32\mdmdiagnosticstool.exe
- %windir%\system32\msinfo32.exe /report %temp%\MDMDiagnostics\msinfo32.log
- %windir%\system32\netsh.exe advfirewall show allprofiles
- %windir%\system32\netsh.exe advfirewall show global
- %windir%\system32\netsh.exe lan show profilleri
- %windir%\system32\netsh.exe winhttp show proxy
- %windir%\system32\netsh.exe wlan show profiles
- %windir%\system32\netsh.exe wlan show wlanreport
- %windir%\system32\ping.exe -n 50 localhost
- %windir%\system32\powercfg.exe /batteryreport /output %temp%\MDMDiagnostics\battery-report.html
- %windir%\system32\powercfg.exe /energy /output %temp%\MDMDiagnostics\energy-report.html
Olay Görüntüleyicileri:
- Uygulama
- Microsoft-Windows-AppLocker/EXE ve DLL
- Microsoft-Windows-AppLocker/MSI ve Betik
- Microsoft-Windows-AppLocker/Paketlenmiş uygulama dağıtımı
- Microsoft-Windows-AppLocker/Paketlenmiş uygulama yürütme
- Microsoft-Windows-AppxPackaging/Operasyonel
- Microsoft-Windows-Bitlocker/Bitlocker Yönetimi
- Microsoft-Windows-HelloForBusiness/Operasyonel
- Microsoft-Windows-SENSE/Operasyonel
- Microsoft-Windows-SenseIR/Operasyonel
- Gelişmiş Güvenlik/Güvenlik Duvarı ile Microsoft-Windows-Windows Güvenlik Duvarı
- Microsoft-Windows-WinRM/Operasyonel
- Microsoft-Windows-WMI-Etkinliği/İşletimsel
- Kurulum
- Sistem
Dosyaları:
- %ProgramData%\Microsoft\DiagnosticLogCSP\Collectors.etl*
- %ProgramData%\Microsoft\IntuneManagementExtension\Logs*.*
- %ProgramData%\Microsoft\Windows Defender\Support\MpSupportFiles.cab
- %ProgramData%\Microsoft\Windows\WlanReport\wlan-report-latest.html
- %ProgramData Microsoft Update Sistem Durumu Araçları\Logs.etl*
- %temp%\MDMDiagnostics\battery-report.html
- %temp%\MDMDiagnostics\energy-report.html
- %temp%\MDMDiagnostics\mdmlogs-<Tarih/Saat>.cab
- %temp%\MDMDiagnostics\msinfo32.log
- %windir%\ccm\logs.log*
- %windir%\ccmsetup\logs.log*
- %windir%\logs\CBS\cbs.log
- %windir%\logs\measuredboot*.*
- %windir%\Logs\WindowsUpdate.etl*
- %windir%\temp%computername%*.log
- %windir%\temp\officeclicktorun*.log
Cihaz tanılamayı devre dışı bırakma
Aşağıdaki adımları izleyerek Tanılamaları topla uzak eylemini tüm cihazlar için devre dışı bırakabilirsiniz:
Microsoft Endpoint Manager yönetim merkezi > Kiracı yönetimi > Cihaz tanılamasında oturum açın.
Denetimi Devre Dışı olarak değiştirin.
Cihaz tanılamasıyla ilgili bilinen sorunlar
Şu anda cihaz tanılamalarının başarısız olmasına neden olabilecek iki ana sorun vardır:
- Kb4601315 veya KB4601319 düzeltme eki olmayan cihazlarda zaman aşımı oluşabilir. Bu düzeltme ekleri, karşıya yükleme sırasında zaman aşımını önleyen DiagnosticLog CSP'sine yönelik bir düzeltme içerir. Güncelleştirme yüklendikten sonra cihazınızı yeniden başlatmayı unutmayın.
- Cihaz, 24 saatlik bir süre içinde cihaz eylemini alamadı. Cihaz çevrimdışıysa veya kapalıysa bu bir hataya neden olabilir.