恒美微站 Logo 恒美微站
  • 首页
  • 关于我们
  • 建站服务
  • 主题模板
  • 案例展示
  • 资讯中心
  • 联系我们

Windows 11 Defender高占用排查042:Antimalware Service Executable卡顿优化,别直接关闭防病毒

  • 首页
  • 资讯中心
  • /
  • Windows 11 Defender高占用排查042:Antimalware Service Executable卡顿优化,别直接关闭防病毒

相关资讯

分布式系统唯一ID生成:雪花算法原理与优化实践 2026/8/10 12:11:19
Windows 11 开始菜单左对齐教程 041:三步把开始按钮移到左下角 2026/8/10 12:11:19
Windows 11 玩游戏总是卡顿怎么办?040:驱动、后台进程与图形设置完整排查 2026/8/10 12:11:19

最新资讯

VGGT-SLAM参数调优终极指南:解决可视化卡顿与精度平衡难题
Make Medium Readable Again vs 其他阅读增强工具:哪个更适合你?
Flask开发者必备:用Micawber快速实现URL内容嵌入功能
Alchemy+Vagrant开发环境搭建:CoreOS集群下的微服务测试方案
ansible-redis常见问题解决:从依赖安装到服务启动的排错指南
为什么我的openclaw新聊天框就不会出现,发多了就会出现巨大叹号...如何解决?

今日推荐

GraphQL-CSS API全解析:useGqlCSS、GqlCSS组件与getStyles实用指南
告别语言障碍:KISS Translator 双语翻译插件终极指南
BepInEx配置管理器:游戏插件配置的终极可视化解决方案

本周热门

5分钟告别提取码焦虑:baidupankey如何智能破解百度网盘资源锁
如何快速生成中国车牌图片:Python开源工具完整指南
当 LLM 遇见大文档:主流开源项目如何处理上下文超限

本月精选

如何用DamaiHelper实现演唱会门票的智能自动化抢购:完整技术解决方案指南
第4篇:59 倍性能差距的索引瓶颈定位——一次教科书级的全表扫描调优
终极歌词批量下载神器:5分钟解决离线音乐库歌词同步难题

Windows 11 Defender高占用排查042:Antimalware Service Executable卡顿优化,别直接关闭防病毒

发布时间:2026/8/10 12:11:19
Windows 11 Defender高占用排查042:Antimalware Service Executable卡顿优化,别直接关闭防病毒 个人主页杨利杰YJlio❄️个人专栏《Windows 疑难杂症与工单复盘案例库》 《Sysinternals实战教程》《WINDOWS教程》 《Windows PowerShell 实战》 《IOS插件分析测试》《超简单用Python让Excel飞起来》让复杂的事情更简单让重复的工作自动化Windows 11 Defender高占用排查042Antimalware Service Executable卡顿优化别直接关闭防病毒Windows 11 Defender高占用排查042Antimalware Service Executable卡顿优化别直接关闭防病毒一、截图中的占用并不能证明 Defender 正在导致卡顿二、为什么 Antimalware Service Executable 会突然升高三、先确认 Defender 当前到底在做什么1. 查看 Windows 安全中心扫描状态2. 区分四种扫描方式3. 使用 PowerShell 读取真实状态四、不要把其他后台程序的占用全部算到 Defender 头上五、用 Defender 性能分析器定位真正的扫描热点1. 开始记录2. 分析影响最大的对象六、把计划扫描调整到空闲时间七、限制计划扫描的平均 CPU 使用率恢复默认配置八、排除项只能在有证据时精确添加九、为什么不建议启用“关闭 Microsoft Defender 防病毒”十、关闭后安全中心发生变化不代表优化成功十一、已经关闭 Defender 如何恢复1. 恢复组策略2. 刷新策略并重启3. 检查防篡改和实时保护4. 更新安全情报5. 运行快速扫描6. 验证保护状态十二、仍然持续高占用时的排查顺序十三、优化完成后的验证清单十四、参考资料Windows 11 Defender高占用排查042Antimalware Service Executable卡顿优化别直接关闭防病毒Windows 11 任务管理器中出现Antimalware Service Executable后不少优化教程会直接要求打开本地组策略启用“关闭 Microsoft Defender 防病毒”策略。这样做虽然可能让相关进程暂时消失但同时也会关闭系统内置的实时防病毒能力。先明确结论Microsoft Defender Antivirus 可能在扫描期间占用较多 CPU、磁盘和内存但不能因为看到进程名称就认定它“总是卡顿而且无用”。正确方法是确认占用是否持续、判断正在执行哪种扫描、找出触发重复扫描的文件或进程再调整扫描时间、CPU负载和必要的排除项。根据现有截图可以确认其中一张任务管理器画面显示Antimalware Service Executable当时的 CPU 占用为0%内存约为2.3 MB。这组数据本身并不支持“Defender 正在造成电脑卡顿”的判断。本文适用于安装并启用 Microsoft Defender Antivirus 的 Windows 11 设备。家庭版没有完整的本地组策略编辑器但本文提供的任务管理器、Windows 安全中心和 PowerShell 检查方法仍可使用。不要为了降低占用而永久关闭实时保护、篡改防篡改保护、批量添加磁盘排除项或启用“关闭 Microsoft Defender 防病毒”策略。这些操作会让恶意文件、脚本、下载内容和新安装程序失去实时检查。一、截图中的占用并不能证明 Defender 正在导致卡顿判断一个进程是否造成性能问题需要同时查看 CPU、内存、磁盘、持续时间和系统响应不能只看进程名称。现有任务管理器记录中整机 CPU 使用率为22%内存为38%磁盘为1%Antimalware Service Executable对应行显示 CPU 为0%内存约为2.3 MB。在这个采样时刻Defender 不是主要资源消耗者。任务管理器显示的是瞬时状态。Defender 可能在此前几分钟完成了一次扫描也可能在打开大型压缩包、编译项目、复制大量小文件时短暂提高占用。因此需要观察一段时间而不是只截取某一帧。观察结果是否可以直接认定异常建议扫描期间 CPU 短暂升高否等待扫描完成观察是否恢复空闲时持续高 CPU需要排查查找反复被扫描的文件和进程打开大型压缩包时磁盘升高不一定检查压缩包大小和文件数量编译项目时反复卡顿需要排查使用性能分析器定位构建目录内存占用较高但电脑正常不一定同时检查工作集、分页和系统响应结束扫描后占用仍不恢复需要排查更新安全情报、重启并采集性能记录Defender 的内存工作集会用于病毒特征、扫描引擎和缓存。Windows 在其他应用需要内存时可以回收部分缓存因此不能只凭内存数字判断是否需要关闭。二、为什么 Antimalware Service Executable 会突然升高Antimalware Service Executable对应 Microsoft Defender Antivirus 的核心进程MsMpEng.exe。它负责实时保护、按需扫描、计划扫描、行为监控和安全情报匹配。下面几类操作容易触发较多扫描触发场景产生占用的原因下载或解压大量文件每个新文件都可能触发实时检查编译软件项目短时间创建大量 EXE、DLL 和临时文件打开大型压缩包或镜像扫描引擎需要解析内部文件虚拟机频繁读写磁盘大型虚拟磁盘文件不断变化游戏更新或软件安装安装程序会释放大量文件并执行脚本复制大量小文件文件数量比总容量更容易增加扫描次数手动运行完整扫描扫描所有文件和程序占用时间较长安全情报更新后检查新特征可能触发补充检查文件反复生成和删除实时保护不断收到文件系统事件存在异常或恶意程序可疑进程持续创建文件或修改系统Microsoft 官方说明中计划扫描默认的平均 CPU 负载参考值为50%。这个值不是绝对上限只是扫描引擎尽量遵循的平均负载指导。手动扫描和部分空闲扫描可能不会严格受该值限制。因此完整扫描期间 CPU 明显升高并不一定是故障。需要关注的是扫描结束后是否恢复、是否每天在同一时间反复发生以及是否有某个目录或进程不断触发重复扫描。三、先确认 Defender 当前到底在做什么1. 查看 Windows 安全中心扫描状态进入以下位置开始 └─ Windows 安全中心 └─ 病毒和威胁防护 └─ 当前威胁页面会显示上次扫描时间、扫描类型、持续时间和已经扫描的文件数量。如果按钮显示为灰色并且页面正在统计文件数量通常说明扫描尚未完成。截图中的上次扫描记录为快速扫描持续约1 分 1 秒共检查41966个文件未发现威胁。这个页面可以证明 Defender 确实执行过扫描但不能证明它一直在高占用运行。2. 区分四种扫描方式扫描类型扫描范围适用场景资源影响快速扫描常见感染位置和活动区域日常检查通常较低完整扫描所有文件和程序怀疑感染或重大异常较高且耗时自定义扫描用户指定文件夹检查单个下载目录或移动硬盘取决于目录大小Microsoft Defender 脱机扫描重启后在恢复环境扫描顽固恶意软件或系统内隐藏威胁会重启电脑普通设备不需要每天手动运行完整扫描。实时保护已经会检查打开、下载和执行的文件发现可疑行为或安全中心明确建议时再使用完整扫描或脱机扫描更合理。3. 使用 PowerShell 读取真实状态以管理员身份打开 Windows PowerShell执行下面的只读命令Get-MpComputerStatus|Select-ObjectAMServiceEnabled,AntivirusEnabled,RealTimeProtectionEnabled,BehaviorMonitorEnabled,IoavProtectionEnabled,IsTamperProtected,AntivirusSignatureVersion,AntivirusSignatureLastUpdated,QuickScanAge,FullScanAge重点检查字段正常含义AMServiceEnabledDefender 反恶意软件服务已启用AntivirusEnabled防病毒功能已启用RealTimeProtectionEnabled实时保护正在运行BehaviorMonitorEnabled行为监控已启用IsTamperProtected防篡改保护已启用AntivirusSignatureLastUpdated最近一次安全情报更新时间QuickScanAge距上次快速扫描的天数FullScanAge距上次完整扫描的天数再读取扫描配置Get-MpPreference|Select-ObjectScanAvgCPULoadFactor,ScanScheduleDay,ScanScheduleTime,ScanOnlyIfIdleEnabled,DisableCpuThrottleOnIdleScans,EnableLowCpuPriority,ExclusionPath,ExclusionProcess以上命令只读取状态不会关闭保护也不会修改系统设置。本文无法在用户的目标 Windows 11 电脑上执行命令代码依据当前 Microsoft Defender PowerShell 命令格式整理。实际运行时仍需结合本机版本和组织策略确认输出。四、不要把其他后台程序的占用全部算到 Defender 头上电脑出现卡顿时经常同时存在卸载残留、推广程序、自动更新助手、弹窗软件、录屏工具和多个常驻启动器。Defender 扫描这些不断生成文件的程序时任务管理器中会出现MsMpEng.exe活动但最初的触发源可能是第三方软件。多个程序同时弹窗、写入桌面、检查更新或启动卸载进程时会持续产生文件和进程活动。此时直接关闭 Defender只是让这些程序不再接受实时检查并没有处理真正的后台负载。可以先在任务管理器中按 CPU、内存和磁盘排序检查以下对象程序类型处理建议已经不用的软件更新助手从启动项关闭或正常卸载重复安装的录屏工具仅保留实际使用的一款游戏和聊天启动器取消开机自动启动浏览器大量后台扩展逐个关闭并测试手机助手和厂商推广程序确认无需求后卸载未知来源进程查看文件位置、数字签名和安全记录企业安全与管理工具不要自行关闭先联系管理员驱动和硬件控制组件确认用途后再处理不要因为程序名称陌生就直接结束进程或删除文件。先查看文件路径、发布者、数字签名和安装来源避免误删驱动、输入法、VPN或企业安全组件。五、用 Defender 性能分析器定位真正的扫描热点Microsoft Defender Antivirus 自带性能分析器可以记录扫描事件并列出影响最大的文件、扩展名、路径和进程。与直接添加排除项相比这种方法能先找到证据。1. 开始记录以管理员身份运行 PowerShell执行$TraceFile$env:USERPROFILE\Desktop\Defender-Performance.etlNew-MpPerformanceRecording-RecordTo$TraceFile命令开始后重新执行容易触发卡顿的操作例如解压大型压缩包 编译项目 启动出现卡顿的软件 更新游戏 复制大量小文件 打开虚拟机复现完成后按Enter停止并保存记录。不要在没有复现问题的情况下长时间采集否则报告中会混入大量无关活动。2. 分析影响最大的对象$TraceFile$env:USERPROFILE\Desktop\Defender-Performance.etlGet-MpPerformanceReport-Path$TraceFile-TopFiles 10 -TopExtensions 10 -TopProcesses 10 -TopScans 10报告可以帮助判断报告内容可以确认的问题TopFiles哪些具体文件消耗扫描时间最多TopExtensions哪类扩展名反复触发扫描TopProcesses哪个进程不断打开或生成文件TopScans单次耗时最高的扫描事件TopPaths哪个目录是扫描热点Scan duration扫描耗时是否集中在少数对象如果命令提示已有 Windows Performance Recorder 会话正在运行可以先取消旧会话wpr-cancel-instancename MSFT_MpPerformanceRecording性能分析器只提供数据不会自动建议排除项。发现扫描热点后还要确认该文件夹是否可信、是否包含下载内容、脚本或可执行文件不能看到耗时高就立即排除。六、把计划扫描调整到空闲时间如果卡顿总是在固定时间出现可以检查任务计划程序中的 Defender 扫描任务任务计划程序 └─ 任务计划程序库 └─ Microsoft └─ Windows └─ Windows Defender └─ Windows Defender Scheduled Scan双击任务后进入“触发器”将扫描安排在电脑开机但基本不使用的时间。办公电脑可以选择午休或下班后家庭电脑可选择周末空闲时段。扫描时间调整后应保留实时保护。计划扫描和实时保护承担的职责不同前者对系统进行集中检查后者在文件被访问或执行时立即检查。企业电脑的计划扫描可能由 Intune、组策略、Microsoft Defender for Endpoint 或 Configuration Manager 下发。任务显示为组织管理时不要自行覆盖。七、限制计划扫描的平均 CPU 使用率如果计划扫描会影响正常工作可以适当降低ScanAvgCPULoadFactor。该参数的有效范围通常为5到100默认值为50。先记录当前配置Get-MpPreference|Select-ObjectScanAvgCPULoadFactor,DisableCpuThrottleOnIdleScans,EnableLowCpuPriority|ConvertTo-Json|Set-Content$env:USERPROFILE\Desktop\Defender-Scan-Settings.json将计划扫描平均 CPU 指导值调整为25%Set-MpPreference-ScanAvgCPULoadFactor 25允许空闲扫描同样遵循 CPU 限制Set-MpPreference-DisableCpuThrottleOnIdleScans$false确认计划扫描使用低 CPU 优先级Set-MpPreference-EnableLowCpuPriority$trueScanAvgCPULoadFactor不是硬性上限。设置为25后扫描引擎只是尽量让平均负载保持在该水平附近。数值越低扫描完成时间通常越长。不要将该值设置为0或100。Microsoft 官方说明中这两个值会禁用 CPU 节流扫描期间可能使用接近全部可用 CPU导致其他应用无响应或设备温度升高。恢复默认配置Set-MpPreference-ScanAvgCPULoadFactor 50Set-MpPreference-DisableCpuThrottleOnIdleScans$trueSet-MpPreference-EnableLowCpuPriority$true这些命令会修改防病毒扫描配置需要管理员权限。企业受管设备上的设置可能被组织策略覆盖。八、排除项只能在有证据时精确添加如果性能分析器确认某个可信构建缓存、虚拟机目录或大型开发依赖目录被反复扫描可以评估添加精确排除项。设置路径为Windows 安全中心 └─ 病毒和威胁防护 └─ “病毒和威胁防护”设置 └─ 管理设置 └─ 排除项 └─ 添加或删除排除项Microsoft Defender 支持四类排除排除类型影响文件只排除指定文件文件夹排除该目录及其子目录文件类型排除所有同扩展名文件进程排除由指定进程打开的文件优先选择具体文件或具体目录不要排除整个磁盘。如果只需要排除D:\BuildCache就不要扩大到D:\。以下位置通常不应整体排除C:\ C:\Users 下载文件夹 桌面 浏览器下载目录 临时文件目录 PowerShell脚本目录 启动文件夹 邮件附件目录 共享文件夹根目录 游戏MOD下载目录Microsoft 明确提醒排除项会使 Defender 不再对指定对象执行相应实时检查可能让设备和数据更容易受到攻击。进程排除尤其需要谨慎因为由该进程打开的文件可能同时被排除。查看现有排除项Get-MpPreference|Select-ObjectExclusionPath,ExclusionProcess,ExclusionExtension排除项添加后要记录原因、负责人、范围和复核日期。项目结束或性能问题消失后应删除不再需要的排除项。九、为什么不建议启用“关闭 Microsoft Defender 防病毒”部分教程的操作流程是按下Windows R输入gpedit.msc进入本地组策略编辑器。随后进入计算机配置 └─ 管理模板 └─ Windows 组件 └─ Microsoft Defender 防病毒 └─ 关闭 Microsoft Defender 防病毒这里最容易产生误解。策略名称是“关闭 Microsoft Defender 防病毒”因此策略状态实际含义未配置由 Windows 默认状态或组织策略决定已禁用不通过该策略关闭 Defender已启用请求关闭 Microsoft Defender Antivirus启用该策略不是“关闭疯狂扫描”而是关闭整个 Microsoft Defender Antivirus。关闭后会影响实时保护、文件访问检查、安全情报响应和恶意软件处理。Windows 11 的防篡改保护还会阻止未经授权的安全设置变更。某些组策略或注册表修改看起来已经生效实际可能被防篡改保护忽略或在稍后恢复。不建议为了释放少量内存而关闭防篡改保护再强制关闭 Defender。恶意程序常见的第一步正是尝试关闭安全软件这也是 Microsoft 默认保护这些设置的原因。十、关闭后安全中心发生变化不代表优化成功Defender 被策略关闭、第三方防病毒软件接管或安全组件状态异常后Windows 安全中心的病毒与威胁防护页面可能减少部分选项或者显示由其他提供程序管理。安全中心中不再显示原有扫描设置并不代表系统性能已经得到改善。它只说明防病毒提供程序或配置状态发生了变化。如果确实需要使用第三方防病毒软件应安装能够向 Windows 安全中心正确注册的兼容产品。Microsoft 说明兼容的非 Microsoft 防病毒产品注册后Microsoft Defender Antivirus 会自动调整自身状态不需要手工破坏组策略和服务。不要让两个实时防病毒引擎长期同时扫描相同文件。重复扫描可能增加磁盘和 CPU 占用还可能造成文件锁定、软件安装失败或误报冲突。十一、已经关闭 Defender 如何恢复1. 恢复组策略重新打开本地组策略编辑器定位计算机配置 └─ 管理模板 └─ Windows 组件 └─ Microsoft Defender 防病毒 └─ 关闭 Microsoft Defender 防病毒将策略恢复为未配置如果设备明确要求 Defender 保持运行也可根据组织策略设置为“已禁用”。普通个人电脑通常使用“未配置”即可。2. 刷新策略并重启以管理员身份打开命令提示符gpupdate /force刷新完成后重新启动电脑。3. 检查防篡改和实时保护Windows 安全中心 └─ 病毒和威胁防护 └─ 管理设置 ├─ 实时保护开启 ├─ 云提供的保护开启 └─ 防篡改保护开启4. 更新安全情报Update-MpSignature5. 运行快速扫描Start-MpScan-ScanType QuickScan6. 验证保护状态Get-MpComputerStatus|Select-ObjectAntivirusEnabled,RealTimeProtectionEnabled,BehaviorMonitorEnabled,IsTamperProtected,AntivirusSignatureVersion,AntivirusSignatureLastUpdated如果安装了第三方防病毒软件Defender 状态可能由该软件接管。先在 Windows 安全中心的“管理提供程序”中确认当前由谁提供防病毒保护。十二、仍然持续高占用时的排查顺序顺序检查内容处理方法1当前是否正在扫描查看 Windows 安全中心2哪个指标真正升高任务管理器按 CPU、内存和磁盘排序3是否存在大量第三方后台程序精简启动项和无用软件4安全情报是否过期执行Update-MpSignature5是否只在特定操作时卡顿复现并记录具体场景6哪些文件或进程触发扫描使用 Defender 性能分析器7是否为计划扫描时间冲突调整任务计划时间8扫描 CPU 是否过高调整平均 CPU 负载参考值9是否确实需要排除项仅排除经过验证的精确路径10是否存在系统组件损坏运行 DISM 与 SFC11是否存在恶意程序运行完整扫描或脱机扫描12是否由企业策略管理联系终端或安全管理员Windows 安全中心本身打不开、页面空白或系统组件异常时可以以管理员身份执行DISM /Online /Cleanup-Image /RestoreHealth sfc /scannow这两条命令会检查并修复 Windows 组件和系统文件运行期间不要强制关机。它们不是普通的“性能优化命令”只适合怀疑系统文件损坏的场景。十三、优化完成后的验证清单验证项目检查方式预期结果Defender 服务状态Get-MpComputerStatus防病毒和实时保护启用防篡改保护Windows 安全中心保持开启安全情报查看最后更新时间已更新到近期版本CPU占用问题场景下观察任务管理器扫描结束后恢复磁盘占用任务管理器或资源监视器无长期异常满载扫描热点性能分析器报告能定位具体路径或进程计划扫描任务计划程序避开主要使用时段CPU指导值Get-MpPreference与预期设置一致排除项Get-MpPreference仅保留必要精确项目快速扫描Windows 安全中心可以正常完成保护历史Windows 安全中心无未处理高风险威胁第三方防病毒管理提供程序只有一个主要实时防病毒提供程序优化是否有效应以相同操作下的 CPU、磁盘、扫描耗时和系统响应变化为依据。仅看到MsMpEng.exe进程仍然存在不代表优化失败它是 Defender 正常运行的一部分。十四、参考资料Microsoft LearnMicrosoft Defender Antivirus 性能分析器Microsoft LearnMicrosoft Defender Antivirus 性能分析器参考Microsoft Learn排查 Microsoft Defender 实时保护性能问题Microsoft LearnMicrosoft Defender 完整扫描注意事项与最佳实践Microsoft Learn使用 PowerShell 安排防病毒扫描Microsoft Learn配置 Microsoft Defender Antivirus 扫描选项Microsoft 支持Windows 安全中心中的病毒和威胁防护Microsoft 支持安排 Microsoft Defender Antivirus 扫描Microsoft Learn使用防篡改保护防止安全设置被更改Microsoft Learn管理单台设备的防篡改保护Microsoft 支持使用 Windows 安全中心扫描文件或文件夹Microsoft 支持Windows 安全中心保护历史记录点击回到顶部

关于恒美微站

恒美微站专注于为个体商户、工作室提供极简自助建站服务,让每个人都能轻松拥有专业网站。

快速链接

  • 关于我们
  • 建站服务
  • 主题模板
  • 案例展示
  • 资讯中心

服务项目

  • 可视化建站
  • 拖拽编辑
  • 主题定制
  • SEO 优化
  • 网站托管

联系方式

  • 📍 地址:北京市朝阳区建国路 88 号
  • 📞 电话:400-888-8888
  • ✉️ 邮箱:info@hmyw.cn
  • 🕐 时间:周一至周日 9:00-18:00

© 2024 恒美微站 hmyw.cn 版权所有 | 京 ICP 备 12345678 号