المقدمة
بصفتك مسؤول نظام، قد تحتاج إلى الحصول على سجلات تفصيلية باستخدام مراقبة العملية (procmon.exe) لتحديد ما إذا كان موصل FireAMP قد تعرض لعملية تعليق أثناء عملية بدء تشغيل الكمبيوتر. هذا سجل مقياس سرعة أيضا طلب ب cisco TAC in order to تحريت هذا إصدار. مراقبة العمليات هي أداة مساعدة مجانية يمكن أن تساعدنا هنا. يمكن تنزيل هذا مجانا من موقع https://docs.microsoft.com/en-us/sysinternals/downloads/procmon
يصف هذا المستند الخطوات المتعلقة بكيفية تجميع سجلات ProcMon وتفريغ الذاكرة إذا حدثت المشكلة أثناء عملية تمهيد النظام (مما يعني أنها تقوم بإنشاء BSODs عند التمهيد). يلزم توفر هذه السجلات لالتقاط أحداث النظام التي تحدث أثناء التمهيد.
الإجراء:
1. قم بإعداد آلات الاختبار بطريقة يسهل من خلالها إعادة إنتاج هذه المسألة.
2. تنزيل أداة ProcMon وتشغيلها كمسؤول. انتقل إلى ملف -> معالجة الملفات التي يتم نسخها إحتياطيا على جهاز العرض وحدد مسار.
3. في أداة Procmon، انتقل إلى Options -> تمكين تسجيل التمهيد.
4. حدد إنشاء أحداث تنميط التهديدات وكل ثانية.
5. تأكد من إختيار كافة عوامل التصفية ذات الصلة في Procmon ومن أنه يتم تجميع البيانات.
6. إذا لم تكن قادرا على تكرار العطل، يمكنك فرض Windows المعطل باستخدام الأداة المساعدة NotMyFault64.exe التي يمكنك الحصول عليها من https://live.sysinternals.com/files/
التعليمات حول كيفية تشغيل الموجودة هنا: https://docs.microsoft.com/en-us/windows/client-management/generate-kernel-or-complete-crash-dump
7. عطل الآلة.
8. قم بتحميل الجهاز في "الوضع الآمن" وتجميع Procmon.pmb وMEMORY.dmp يدويا، يوجد كلا الملفين في المجلد C:\Windows. هذا مبرد أن يكون شاركت مع cisco TAC.
7. بشكل إختياري، إذا كنت قادرا على تمهيد التشغيل في "الوضع العادي" إذا تم إنشاء ملفات PMB في المجلد C:\Windows، عندئذ إذا قمت بتشغيل ProcMon مرة أخرى، فسترى السجلات التالية. من هذا، يمكنك إعادة حفظ الأحداث بالنقر فوق الزر حفظ.