Introducción
Como administrador del sistema, es posible que desee obtener registros detallados mediante el Monitor de procesos (procmon.exe) para determinar si el conector de FireAMP se bloquea durante el proceso de inicio del equipo. El TAC de Cisco también solicitará estos registros para resolver tales problemas. Process Monitor es una utilidad gratuita que puede ayudarnos aquí. Esto se puede descargar libremente desde https://docs.microsoft.com/en-us/sysinternals/downloads/procmon
Este documento describe los pasos sobre cómo recopilar registros ProcMon y vaciado de memoria si el problema ocurre durante un proceso de arranque del sistema (lo que significa que está generando BSODs en el arranque). Estos registros son necesarios para capturar los eventos del sistema que tienen lugar durante el arranque.
Procedimiento:
1. Configure las máquinas de ensayo de tal manera que el problema pueda reproducirse fácilmente.
2. Descargue y ejecute la herramienta ProcMon como administrador. Vaya a File -> Process Monitor Backing Files y seleccione una Path.
3. En Procmon Tool, vaya a Options -> Enable Boot Logging.
4. Seleccione Generar eventos de perfiles de amenazas y Cada segundo.
5. Asegúrese de que todos los filtros relevantes estén seleccionados en Procmon y que se estén recopilando datos.
6. Si no puede replicar el desperfecto, puede forzar el desperfecto de Windows utilizando la utilidad NotMyFault64.exe que puede obtener de https://live.sysinternals.com/files/
Las instrucciones sobre cómo ejecutarlas aquí: https://docs.microsoft.com/en-us/windows/client-management/generate-kernel-or-complete-crash-dump
7. Acelere la máquina.
8. Inicie la máquina en el modo seguro y recopile manualmente Procmon.pmb y MEMORY.DMP, ambos archivos están en C:\Windows folder. Estos archivos se compartirán con Cisco TAC.
7. Opcionalmente, si puede arrancarlo en "modo normal" si los archivos PMB se generan en el C:\Windows folder, entonces si inicia ProcMon de nuevo, verá los siguientes registros. En este caso, puede volver a guardar los eventos haciendo clic en el botón Guardar.