ANLEITUNGEN

Antimalware Service Executable mit hoher CPU-Last beim Spielen

Antimalware Service Executable ist Microsoft Defender Antivirus bei der Arbeit. Was es weckt, während du spielst, wie du aufzeichnest, was es gescannt hat, und wie du seinem geplanten Scan eine Zeit gibst, in der du nicht spielst.

Das Spiel hakt, du öffnest den Task-Manager, und weit oben in der CPU-Spalte steht "Antimalware Service Executable". Der Name klingt alarmierend, aber es ist Microsoft Defender Antivirus selbst: Microsofts Seite zur Behebung von Leistungsproblemen mit Defender nennt es gleich zu Beginn "Anti-malware Service Executable, MsMpEng.exe, Microsoft Defender Antivirus". Seine CPU-Zeit stammt aus bestimmten Aufgaben, und welche Aufgabe es war, entscheidet, was du dagegen tun kannst.

Drei Aufgaben, die es wecken

  1. Echtzeitschutz. Er prüft laut Microsofts Seite zu geplanten Scans Dateien, wenn sie geöffnet und geschlossen werden, und immer dann, wenn ein Benutzer zu einem Ordner navigiert. Ein Spiel oder einen Patch zu installieren und ein Spiel, das seinen Shader-Cache auf den Datenträger schreibt: All das öffnet und schließt Dateien. Die Seite zur Fehlerbehebung ergänzt, dass das Starten einer Programmdatei, die nicht digital signiert ist, eine Überprüfung durch den Echtzeitschutz auslöst.
  2. Geplante Scans. Sie laufen laut Microsoft zusätzlich zum ständig aktiven Echtzeitschutz. Ein täglicher geplanter Scan kann nur eine Schnellüberprüfung sein; ein wöchentlicher kann eine Schnellüberprüfung oder eine vollständige Überprüfung sein, und eine vollständige Überprüfung kann laut Microsoft einige Stunden oder Tage dauern.
  3. Der Scan nach einem Update. Standardmäßig scannt Microsoft Defender Antivirus laut Microsoft nach einem Update der Security Intelligence, und die Seite zur Fehlerbehebung warnt, dass das so aussehen kann, als liefen Scans außerhalb des Zeitplans.

Geplante Scans warten standardmäßig auf Leerlauf: Die PowerShell-Referenz sagt, dass sie laufen, wenn der Computer eingeschaltet ist, aber nicht benutzt wird. Microsofts Seiten nennen für den Leerlauf unterschiedliche Zahlen: eine CPU-Gesamtauslastung unter 80 % auf der Seite zur Fehlerbehebung, unter 90 % CPU-Auslastung in der PowerShell-Referenz. Läuft ein geplanter Scan erst einmal auf einem Rechner im Leerlauf, lassen ihn die Standardeinstellungen ungedrosselt: Der Richtwert von 50 % durchschnittlicher CPU-Last, der laut Microsoft keine harte Grenze ist, wird für diese Scans ignoriert.

Erst aufzeichnen, was es scannt

Die Leistungsanalyse zeichnet die Scans von Defender auf und berichtet, welche Dateien, Dateierweiterungen und Prozesse die meiste Scanzeit kosten. Sie braucht Windows 10 oder 11, die Defender-Plattformversion 4.18.2108.7 oder neuer und eine als Administrator geöffnete PowerShell. Starte die Aufzeichnung (-RecordTo erwartet einen vollständigen Pfad):

New-MpPerformanceRecording -RecordTo "$env:USERPROFILE\Defender-scans.etl"

Lass das Fenster offen und spiel, bis das Haken wiederkommt; Microsofts Anweisung ist, die Situation während der Aufzeichnung nachzustellen. Drück dann im Fenster die Eingabetaste, um zu stoppen und zu speichern, und lies den Bericht:

Get-MpPerformanceReport -Path "$env:USERPROFILE\Defender-scans.etl" -TopFiles 10 -TopExtensions 10 -TopProcesses 10 -TopScans 10

Er listet Anzahl und Dauer der Scans, den Pfad, den Prozess und den Grund für jeden Scan: eine Datei, einen Prozess und eine Ursache statt der bloßen Feststellung, dass Defender CPU nutzt. Die Referenz fügt einen Vorbehalt hinzu: Das Tool sei nicht dazu gedacht, Vorschläge für Ausschlüsse zu machen, und Ausschlüsse könnten das Schutzniveau deiner Endpunkte verringern.

Gib dem geplanten Scan eine Zeit, in der du nicht spielst

Deuten der Zeitpunkt oder der Bericht auf einen geplanten Scan, leg fest, wann er läuft. Die PowerShell-Referenz gibt dieses Beispiel für eine tägliche Schnellüberprüfung zur Mittagszeit, wenn das Gerät laut Microsoft wahrscheinlich eingeschaltet, die Aktivität darauf aber wahrscheinlich minimal ist. In einem PowerShell-Fenster als Administrator:

Set-MpPreference -ScanScheduleQuickScanTime 12:30:00 -ScanScheduleOffset 0 -RandomizeScheduleTaskTimes $false -ScanOnlyIfIdleEnabled $false

Was jeder Teil laut dieser Seite bewirkt:

Du kannst für geplante Scans auch eine niedrige CPU-Priorität verlangen. Laut der Seite zur Fehlerbehebung senkt das die Threadpriorität des Scans von 9 auf 8, wodurch andere Anwendungsthreads mit höherer Priorität laufen können:

Set-MpPreference -EnableLowCpuPriority $true

Nichts davon berührt den Echtzeitschutz; es entscheidet nur, wann und wie geplante Scans laufen.

Ausschlüsse, mit Microsofts Warnungen

Die Windows-Sicherheit kann eine Datei, einen Ordner, einen Dateityp oder einen Prozess ausschließen: Windows-Sicherheit > Viren- & Bedrohungsschutz > Einstellungen verwalten, dann unter Ausschlüsse die Option Ausschlüsse hinzufügen oder entfernen wählen. Microsofts Hilfeseite zur Windows-Sicherheit nennt den Preis: Defender prüfe diese Arten von Dateien dann nicht mehr auf Bedrohungen, was dein Gerät und deine Daten angreifbar machen könne. Sie nennt zwei Details, die für Spiele zählen: Ein Prozessausschluss bedeute, dass jede von diesem Prozess geöffnete Datei von der Echtzeitprüfung ausgenommen wird, und Ausschlüsse gälten nur für die Echtzeitprüfung, sodass ein geplanter Scan dieselben Dateien trotzdem scannen kann.

Microsofts Liste der zu vermeidenden Ausschlüsse nennt die Programmordner installierter Apps, C:\Users\, die Temp-Ordner und die Dateitypen .exe, .dll und .zip, selbst wenn du darauf vertraust, dass die Elemente nicht schädlich sind. Der Installationsordner eines Spiels ist ein Programmordner einer installierten App. Microsofts Überblick über Ausschlüsse sagt, dass jeder Ausschluss eine Schutzlücke schafft und erst infrage kommt, nachdem du die eigentliche Ursache ermittelt hast.

Die Seiten sind sich uneinig, wie weit man gehen soll: Die Seite zum Leistungsmodus sagt, man solle die Analyse nutzen, um die heißen Prozesse und Pfade einzugrenzen und sie zu den Ausschlüssen hinzuzufügen, während die Referenz der Analyse sagt, sie sei nicht dazu gedacht, Vorschläge für Ausschlüsse zu machen. Zeigt eine Aufzeichnung eine Datei, die immer wieder gescannt wird, und entscheidest du dich trotzdem, sie auszuschließen, ist Datei der engste der vier Typen, und Microsofts Rat ist, den vollständigen Pfad anzugeben, damit du nur die Datei ausschließt, die du meinst.

Dev Drive und Leistungsmodus sind nicht dafür da

Windows 11 hat einen Leistungsmodus für Defender, der eine Datei nach dem Öffnen scannt statt während des Öffnens ("Open now, scan later"). Er läuft nur auf einem Dev Drive, das laut Microsoft nur für zentrale Entwicklerszenarien gedacht ist, und die Dev-Drive-Seite ergänzt, Microsoft empfehle nicht, Anwendungen auf einem Dev Drive zu installieren. Die Seite zum Leistungsmodus selbst sagt, dass er nicht für Szenarien mit hoher CPU- oder Speicherauslastung durch Antimalware Service Executable gilt.

Wenn ein anderes Antivirenprogramm installiert ist

Auf einem PC zu Hause tritt Defender von selbst zurück, sobald ein anderes Antivirenprodukt installiert ist und funktioniert, und kommt laut Microsoft zurück, wenn dieses Produkt veraltet, abgelaufen oder nicht funktionsfähig ist. Unter Windows 11 mit eingeschaltetem Smart App Control kann Defender laut Microsoft stattdessen in einen passiven Modus wechseln. Um zu sehen, welches Produkt aktiv ist: Windows-Sicherheit > Viren- & Bedrohungsschutz, dann unter Wer schützt mich? die Option Anbieter verwalten wählen.

Zwei Situationen lassen Defender neben einem anderen Produkt weiterscannen:

Was nicht hilft

Verwandt

Hat diese Seite geholfen?

Was hat gefehlt, oder was hat nicht funktioniert? Wir lesen jede einzelne Rückmeldung.

Wenn diese Seite das Problem nicht gelöst hat, schreib uns — nenne den Artikel, den du gelesen hast, und wir bessern ihn nach.