Einführung
Als Systemadministrator können Sie mithilfe von Process Monitor (procmon.exe) detaillierte Protokolle abrufen, um festzustellen, ob der FireAMP-Anschluss beim Systemstart hängen bleibt. Diese Protokolle werden auch vom Cisco TAC angefordert, um solche Probleme zu beheben. Process Monitor ist ein kostenloses Dienstprogramm, das uns hier helfen kann. Diese können Sie kostenlos unter https://docs.microsoft.com/en-us/sysinternals/downloads/procmon herunterladen.
In diesem Dokument werden die Schritte zum Sammeln von ProcMon-Protokollen und Speicherabbildern beschrieben, wenn das Problem während eines Systemstartprozesses auftritt (d. h., es generiert beim Booten BSODs). Diese Protokolle sind erforderlich, um die Systemereignisse zu erfassen, die während des Bootvorgangs auftreten.
Verfahren:
1. Richten Sie die Testgeräte so ein, dass das Problem leicht reproduziert werden kann.
2. Laden Sie das ProcMon-Programm herunter und führen Sie es als Administrator aus. Gehen Sie zu Datei -> Sicherungsdateien verarbeiten und wählen Sie einen Pfad aus.
3. Gehen Sie im Procmon Tool zu Options -> Enable Boot Logging.
4. Wählen Sie Ereignisse zur Erstellung von Bedrohungsprofilen und jede Sekunde generieren aus.
5. Stellen Sie sicher, dass alle relevanten Filter in Procmon ausgewählt sind und Daten gesammelt werden.
6. Wenn Sie den Absturz nicht replizieren können, können Sie Windows mit dem Dienstprogramm NotMyFault64.exe, das Sie von erhalten können, zum Absturz bringen https://live.sysinternals.com/files/
Die folgenden Anweisungen zur Ausführung finden Sie hier: https://docs.microsoft.com/en-us/windows/client-management/generate-kernel-or-complete-crash-dump
7. Zerbrechen Sie den Computer.
8. Starten Sie den Computer im abgesicherten Modus, und sammeln Sie manuell Procmon.pmb und MEMORY.DMP, beide Dateien befinden sich unter C:\Windows folder. Diese Dateien sind für das Cisco TAC freizugeben.
7. Wenn Sie in der Lage sind, es im "normalen Modus" zu starten, wenn die PMB-Dateien im C:\Windows folder generiert werden, dann, wenn Sie ProcMon wieder starten, werden Sie die folgenden Protokolle sehen. Anschließend können Sie die Ereignisse erneut speichern, indem Sie auf die Schaltfläche Speichern klicken.