<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: XDR CPU Spikes and logging levels in Cortex XDR Discussions</title>
    <link>https://live.paloaltonetworks.com/t5/cortex-xdr-discussions/xdr-cpu-spikes-and-logging-levels/m-p/1263807#M9550</link>
    <description>&lt;P&gt;Hello&amp;nbsp;&lt;a href="https://live.paloaltonetworks.com/t5/user/viewprofilepage/user-id/894847337"&gt;@S.Howard118149&lt;/a&gt;&amp;nbsp;,&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Greetings for the day.&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;-No, there is no option in the Cortex XDR Management Console to configure or lower the agent logging level via an Agent Settings Profile.&lt;/STRONG&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;Logging levels cannot be managed through policy rules in the UI.&lt;/P&gt;
&lt;P&gt;&lt;BR /&gt;&lt;SPAN&gt;Please find below the recommended approach for the&lt;STRONG&gt; logging, cache, and CPU utilization concerns.&lt;BR /&gt;&lt;BR /&gt;&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;STRONG&gt;&lt;SPAN&gt;1. Agent Logging Level:&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;SPAN&gt;-The logging level cannot be configured through the Cortex XDR Agent Settings Profile. It must be changed locally using &lt;/SPAN&gt;&lt;CODE dir="ltr"&gt;&lt;SPAN&gt;cytool&lt;/SPAN&gt;&lt;/CODE&gt;&lt;SPAN&gt;.&lt;BR /&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;SPAN&gt;The default logging level is &lt;/SPAN&gt;&lt;STRONG&gt;&lt;SPAN&gt;Level 6 (Information)&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;SPAN&gt;. If required, it can be set using:&lt;/SPAN&gt;&lt;/P&gt;
&lt;PRE dir="ltr"&gt;&lt;CODE dir="ltr"&gt;&lt;SPAN&gt;cytool log set_level 6 all&lt;/SPAN&gt;&lt;/CODE&gt;&lt;/PRE&gt;
&lt;P class="isSelectedEnd"&gt;&lt;SPAN&gt;-Please note that this change is temporary and may revert after an agent service restart.&lt;BR /&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;STRONG&gt;&lt;SPAN&gt;2. Clearing Local Content/Verdict Cache:&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;SPAN&gt;-For remote endpoints, the preferred option is to use &lt;/SPAN&gt;&lt;STRONG&gt;&lt;SPAN&gt;Clear Agent Database&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;SPAN&gt; from the Cortex XDR console.&lt;BR /&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;SPAN&gt;-If local access is available, the cache can be cleared using &lt;/SPAN&gt;&lt;CODE dir="ltr"&gt;&lt;SPAN&gt;cytool&lt;/SPAN&gt;&lt;/CODE&gt;&lt;SPAN&gt; after stopping the agent runtime. Before deleting any database files, please take a backup of the &lt;/SPAN&gt;&lt;STRONG&gt;&lt;SPAN&gt;Persistence&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;SPAN&gt; folder.&lt;/SPAN&gt;&lt;SPAN&gt;After cleanup, restart the agent and force a check-in to synchronize the latest policy and content.&lt;BR /&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;STRONG&gt;&lt;SPAN&gt;3. &lt;/SPAN&gt;&lt;/STRONG&gt;&lt;CODE dir="ltr"&gt;&lt;STRONG&gt;&lt;SPAN&gt;cyserver.exe&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;/CODE&gt;&lt;STRONG&gt;&lt;SPAN&gt; CPU Spikes&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;SPAN&gt;-The recurring CPU spikes may be related to high EDR activity, scheduled scans, or interaction with third-party security/monitoring tools.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&amp;nbsp;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;SPAN&gt;-As an initial isolation step, during the CPU spike you can temporarily disable EDR event collection:&lt;/SPAN&gt;&lt;/P&gt;
&lt;PRE dir="ltr"&gt;&lt;CODE dir="ltr"&gt;&lt;SPAN&gt;cytool event_collection disable&lt;/SPAN&gt;&lt;/CODE&gt;&lt;/PRE&gt;
&lt;P class="isSelectedEnd"&gt;&lt;SPAN&gt;If CPU usage drops significantly, this would indicate that the spike is likely related to the volume of EDR events being generated.&lt;BR /&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;STRONG&gt;&lt;SPAN&gt;4. Recommended Diagnostics:&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;SPAN&gt;Please review &lt;/SPAN&gt;&lt;CODE dir="ltr"&gt;&lt;SPAN&gt;trapsd.log&lt;/SPAN&gt;&lt;/CODE&gt;&lt;SPAN&gt; around the time of the CPU spike for &lt;/SPAN&gt;&lt;CODE dir="ltr"&gt;&lt;SPAN&gt;high_cpu_processes&lt;/SPAN&gt;&lt;/CODE&gt;&lt;SPAN&gt; entries. If the issue continues, capture a short &lt;/SPAN&gt;&lt;STRONG&gt;&lt;SPAN&gt;ProcMon&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;SPAN&gt; trace during the spike and collect a Cortex XDR &lt;/SPAN&gt;&lt;STRONG&gt;&lt;SPAN&gt;TSF&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;SPAN&gt; using:&lt;/SPAN&gt;&lt;/P&gt;
&lt;PRE dir="ltr"&gt;&lt;CODE dir="ltr"&gt;&lt;SPAN&gt;cytool log collect&lt;/SPAN&gt;&lt;/CODE&gt;&lt;/PRE&gt;
&lt;P&gt;&lt;SPAN&gt;-These logs will help identify the specific process or Cortex component contributing to the CPU utilization.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;BR /&gt;If you feel this has answered your query, please let us know by clicking&amp;nbsp;&lt;STRONG&gt;like&lt;/STRONG&gt;&amp;nbsp;and on&lt;STRONG&gt;&amp;nbsp;"mark this as a Solution".&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Thanks &amp;amp; Regards,&lt;BR /&gt;S. Subashkar Sekar&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Mon, 07 Sep 2026 14:49:20 GMT</pubDate>
    <dc:creator>susekar</dc:creator>
    <dc:date>2026-09-07T14:49:20Z</dc:date>
    <item>
      <title>XDR CPU Spikes and logging levels</title>
      <link>https://live.paloaltonetworks.com/t5/cortex-xdr-discussions/xdr-cpu-spikes-and-logging-levels/m-p/1263578#M9543</link>
      <description>&lt;P&gt;Hi&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Has anyone else come across this? I keep seeing CPU spikes on production web servers running v9.3 and 9.3 that has an impact on the end users. They come in roughly 45 minute bursts and running procmon indicates the cyserver.exe is causing them. One suggestion ive had is to clear the content cache in the possibility that a bad update is trying to correct itself. Beofre I try that I want to find out how to lower the logging level for an agent policy. Has anyone tried that and if so what did you do?&lt;/P&gt;</description>
      <pubDate>Thu, 03 Sep 2026 10:23:21 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/cortex-xdr-discussions/xdr-cpu-spikes-and-logging-levels/m-p/1263578#M9543</guid>
      <dc:creator>S.Howard118149</dc:creator>
      <dc:date>2026-09-03T10:23:21Z</dc:date>
    </item>
    <item>
      <title>Re: XDR CPU Spikes and logging levels</title>
      <link>https://live.paloaltonetworks.com/t5/cortex-xdr-discussions/xdr-cpu-spikes-and-logging-levels/m-p/1263806#M9549</link>
      <description>&lt;P&gt;Hello&amp;nbsp;&lt;a href="https://live.paloaltonetworks.com/t5/user/viewprofilepage/user-id/894847337"&gt;@S.Howard118149&lt;/a&gt;&amp;nbsp;,&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Greetings for the day.&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;-No, there is no option in the Cortex XDR Management Console to configure or lower the agent logging level via an Agent Settings Profile.&lt;/STRONG&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;Logging levels cannot be managed through policy rules in the UI.&lt;/P&gt;
&lt;P&gt;&lt;BR /&gt;&lt;SPAN&gt;Please find below the recommended approach for the&lt;STRONG&gt; logging, cache, and CPU utilization concerns.&lt;BR /&gt;&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;STRONG&gt;&lt;SPAN&gt;1. Agent Logging Level:&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;SPAN&gt;-The logging level cannot be configured through the Cortex XDR Agent Settings Profile. It must be changed locally using &lt;/SPAN&gt;&lt;CODE dir="ltr"&gt;&lt;SPAN&gt;cytool&lt;/SPAN&gt;&lt;/CODE&gt;&lt;SPAN&gt;.&lt;BR /&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;SPAN&gt;The default logging level is &lt;/SPAN&gt;&lt;STRONG&gt;&lt;SPAN&gt;Level 6 (Information)&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;SPAN&gt;. If required, it can be set using:&lt;/SPAN&gt;&lt;/P&gt;
&lt;PRE dir="ltr"&gt;&lt;CODE dir="ltr"&gt;&lt;SPAN&gt;cytool log set_level 6 all&lt;/SPAN&gt;&lt;/CODE&gt;&lt;/PRE&gt;
&lt;P class="isSelectedEnd"&gt;&lt;SPAN&gt;-Please note that this change is temporary and may revert after an agent service restart.&lt;BR /&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;STRONG&gt;&lt;SPAN&gt;2. Clearing Local Content/Verdict Cache:&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;SPAN&gt;-For remote endpoints, the preferred option is to use &lt;/SPAN&gt;&lt;STRONG&gt;&lt;SPAN&gt;Clear Agent Database&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;SPAN&gt; from the Cortex XDR console.&lt;BR /&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;SPAN&gt;-If local access is available, the cache can be cleared using &lt;/SPAN&gt;&lt;CODE dir="ltr"&gt;&lt;SPAN&gt;cytool&lt;/SPAN&gt;&lt;/CODE&gt;&lt;SPAN&gt; after stopping the agent runtime. Before deleting any database files, please take a backup of the &lt;/SPAN&gt;&lt;STRONG&gt;&lt;SPAN&gt;Persistence&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;SPAN&gt; folder.&lt;/SPAN&gt;&lt;SPAN&gt;After cleanup, restart the agent and force a check-in to synchronize the latest policy and content.&lt;BR /&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;STRONG&gt;&lt;SPAN&gt;3. &lt;/SPAN&gt;&lt;/STRONG&gt;&lt;CODE dir="ltr"&gt;&lt;STRONG&gt;&lt;SPAN&gt;cyserver.exe&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;/CODE&gt;&lt;STRONG&gt;&lt;SPAN&gt; CPU Spikes&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;SPAN&gt;-The recurring CPU spikes may be related to high EDR activity, scheduled scans, or interaction with third-party security/monitoring tools.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&amp;nbsp;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;SPAN&gt;-As an initial isolation step, during the CPU spike you can temporarily disable EDR event collection:&lt;/SPAN&gt;&lt;/P&gt;
&lt;PRE dir="ltr"&gt;&lt;CODE dir="ltr"&gt;&lt;SPAN&gt;cytool event_collection disable&lt;/SPAN&gt;&lt;/CODE&gt;&lt;/PRE&gt;
&lt;P class="isSelectedEnd"&gt;&lt;SPAN&gt;If CPU usage drops significantly, this would indicate that the spike is likely related to the volume of EDR events being generated.&lt;BR /&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;STRONG&gt;&lt;SPAN&gt;4. Recommended Diagnostics:&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;SPAN&gt;Please review &lt;/SPAN&gt;&lt;CODE dir="ltr"&gt;&lt;SPAN&gt;trapsd.log&lt;/SPAN&gt;&lt;/CODE&gt;&lt;SPAN&gt; around the time of the CPU spike for &lt;/SPAN&gt;&lt;CODE dir="ltr"&gt;&lt;SPAN&gt;high_cpu_processes&lt;/SPAN&gt;&lt;/CODE&gt;&lt;SPAN&gt; entries. If the issue continues, capture a short &lt;/SPAN&gt;&lt;STRONG&gt;&lt;SPAN&gt;ProcMon&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;SPAN&gt; trace during the spike and collect a Cortex XDR &lt;/SPAN&gt;&lt;STRONG&gt;&lt;SPAN&gt;TSF&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;SPAN&gt; using:&lt;/SPAN&gt;&lt;/P&gt;
&lt;PRE dir="ltr"&gt;&lt;CODE dir="ltr"&gt;&lt;SPAN&gt;cytool log collect&lt;/SPAN&gt;&lt;/CODE&gt;&lt;/PRE&gt;
&lt;P&gt;&lt;SPAN&gt;-These logs will help identify the specific process or Cortex component contributing to the CPU utilization.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;BR /&gt;If you feel this has answered your query, please let us know by clicking&amp;nbsp;&lt;STRONG&gt;like&lt;/STRONG&gt;&amp;nbsp;and on&lt;STRONG&gt;&amp;nbsp;"mark this as a Solution".&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Thanks &amp;amp; Regards,&lt;BR /&gt;S. Subashkar Sekar&lt;/P&gt;</description>
      <pubDate>Mon, 07 Sep 2026 14:48:28 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/cortex-xdr-discussions/xdr-cpu-spikes-and-logging-levels/m-p/1263806#M9549</guid>
      <dc:creator>susekar</dc:creator>
      <dc:date>2026-09-07T14:48:28Z</dc:date>
    </item>
    <item>
      <title>Re: XDR CPU Spikes and logging levels</title>
      <link>https://live.paloaltonetworks.com/t5/cortex-xdr-discussions/xdr-cpu-spikes-and-logging-levels/m-p/1263807#M9550</link>
      <description>&lt;P&gt;Hello&amp;nbsp;&lt;a href="https://live.paloaltonetworks.com/t5/user/viewprofilepage/user-id/894847337"&gt;@S.Howard118149&lt;/a&gt;&amp;nbsp;,&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Greetings for the day.&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;-No, there is no option in the Cortex XDR Management Console to configure or lower the agent logging level via an Agent Settings Profile.&lt;/STRONG&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;Logging levels cannot be managed through policy rules in the UI.&lt;/P&gt;
&lt;P&gt;&lt;BR /&gt;&lt;SPAN&gt;Please find below the recommended approach for the&lt;STRONG&gt; logging, cache, and CPU utilization concerns.&lt;BR /&gt;&lt;BR /&gt;&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;STRONG&gt;&lt;SPAN&gt;1. Agent Logging Level:&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;SPAN&gt;-The logging level cannot be configured through the Cortex XDR Agent Settings Profile. It must be changed locally using &lt;/SPAN&gt;&lt;CODE dir="ltr"&gt;&lt;SPAN&gt;cytool&lt;/SPAN&gt;&lt;/CODE&gt;&lt;SPAN&gt;.&lt;BR /&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;SPAN&gt;The default logging level is &lt;/SPAN&gt;&lt;STRONG&gt;&lt;SPAN&gt;Level 6 (Information)&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;SPAN&gt;. If required, it can be set using:&lt;/SPAN&gt;&lt;/P&gt;
&lt;PRE dir="ltr"&gt;&lt;CODE dir="ltr"&gt;&lt;SPAN&gt;cytool log set_level 6 all&lt;/SPAN&gt;&lt;/CODE&gt;&lt;/PRE&gt;
&lt;P class="isSelectedEnd"&gt;&lt;SPAN&gt;-Please note that this change is temporary and may revert after an agent service restart.&lt;BR /&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;STRONG&gt;&lt;SPAN&gt;2. Clearing Local Content/Verdict Cache:&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;SPAN&gt;-For remote endpoints, the preferred option is to use &lt;/SPAN&gt;&lt;STRONG&gt;&lt;SPAN&gt;Clear Agent Database&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;SPAN&gt; from the Cortex XDR console.&lt;BR /&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;SPAN&gt;-If local access is available, the cache can be cleared using &lt;/SPAN&gt;&lt;CODE dir="ltr"&gt;&lt;SPAN&gt;cytool&lt;/SPAN&gt;&lt;/CODE&gt;&lt;SPAN&gt; after stopping the agent runtime. Before deleting any database files, please take a backup of the &lt;/SPAN&gt;&lt;STRONG&gt;&lt;SPAN&gt;Persistence&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;SPAN&gt; folder.&lt;/SPAN&gt;&lt;SPAN&gt;After cleanup, restart the agent and force a check-in to synchronize the latest policy and content.&lt;BR /&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;STRONG&gt;&lt;SPAN&gt;3. &lt;/SPAN&gt;&lt;/STRONG&gt;&lt;CODE dir="ltr"&gt;&lt;STRONG&gt;&lt;SPAN&gt;cyserver.exe&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;/CODE&gt;&lt;STRONG&gt;&lt;SPAN&gt; CPU Spikes&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;SPAN&gt;-The recurring CPU spikes may be related to high EDR activity, scheduled scans, or interaction with third-party security/monitoring tools.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&amp;nbsp;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;SPAN&gt;-As an initial isolation step, during the CPU spike you can temporarily disable EDR event collection:&lt;/SPAN&gt;&lt;/P&gt;
&lt;PRE dir="ltr"&gt;&lt;CODE dir="ltr"&gt;&lt;SPAN&gt;cytool event_collection disable&lt;/SPAN&gt;&lt;/CODE&gt;&lt;/PRE&gt;
&lt;P class="isSelectedEnd"&gt;&lt;SPAN&gt;If CPU usage drops significantly, this would indicate that the spike is likely related to the volume of EDR events being generated.&lt;BR /&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;STRONG&gt;&lt;SPAN&gt;4. Recommended Diagnostics:&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P class="isSelectedEnd"&gt;&lt;SPAN&gt;Please review &lt;/SPAN&gt;&lt;CODE dir="ltr"&gt;&lt;SPAN&gt;trapsd.log&lt;/SPAN&gt;&lt;/CODE&gt;&lt;SPAN&gt; around the time of the CPU spike for &lt;/SPAN&gt;&lt;CODE dir="ltr"&gt;&lt;SPAN&gt;high_cpu_processes&lt;/SPAN&gt;&lt;/CODE&gt;&lt;SPAN&gt; entries. If the issue continues, capture a short &lt;/SPAN&gt;&lt;STRONG&gt;&lt;SPAN&gt;ProcMon&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;SPAN&gt; trace during the spike and collect a Cortex XDR &lt;/SPAN&gt;&lt;STRONG&gt;&lt;SPAN&gt;TSF&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;SPAN&gt; using:&lt;/SPAN&gt;&lt;/P&gt;
&lt;PRE dir="ltr"&gt;&lt;CODE dir="ltr"&gt;&lt;SPAN&gt;cytool log collect&lt;/SPAN&gt;&lt;/CODE&gt;&lt;/PRE&gt;
&lt;P&gt;&lt;SPAN&gt;-These logs will help identify the specific process or Cortex component contributing to the CPU utilization.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;BR /&gt;If you feel this has answered your query, please let us know by clicking&amp;nbsp;&lt;STRONG&gt;like&lt;/STRONG&gt;&amp;nbsp;and on&lt;STRONG&gt;&amp;nbsp;"mark this as a Solution".&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Thanks &amp;amp; Regards,&lt;BR /&gt;S. Subashkar Sekar&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Mon, 07 Sep 2026 14:49:20 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/cortex-xdr-discussions/xdr-cpu-spikes-and-logging-levels/m-p/1263807#M9550</guid>
      <dc:creator>susekar</dc:creator>
      <dc:date>2026-09-07T14:49:20Z</dc:date>
    </item>
  </channel>
</rss>

