Das Spiel hakt, du öffnest den Task-Manager, und weit oben in der CPU-Spalte steht "Antimalware Service Executable". Der Name klingt alarmierend, aber es ist Microsoft Defender Antivirus selbst: Microsofts Seite zur Behebung von Leistungsproblemen mit Defender nennt es gleich zu Beginn "Anti-malware Service Executable, MsMpEng.exe, Microsoft Defender Antivirus". Seine CPU-Zeit stammt aus bestimmten Aufgaben, und welche Aufgabe es war, entscheidet, was du dagegen tun kannst.
Drei Aufgaben, die es wecken
- Echtzeitschutz. Er prüft laut Microsofts Seite zu geplanten Scans Dateien, wenn sie geöffnet und geschlossen werden, und immer dann, wenn ein Benutzer zu einem Ordner navigiert. Ein Spiel oder einen Patch zu installieren und ein Spiel, das seinen Shader-Cache auf den Datenträger schreibt: All das öffnet und schließt Dateien. Die Seite zur Fehlerbehebung ergänzt, dass das Starten einer Programmdatei, die nicht digital signiert ist, eine Überprüfung durch den Echtzeitschutz auslöst.
- Geplante Scans. Sie laufen laut Microsoft zusätzlich zum ständig aktiven Echtzeitschutz. Ein täglicher geplanter Scan kann nur eine Schnellüberprüfung sein; ein wöchentlicher kann eine Schnellüberprüfung oder eine vollständige Überprüfung sein, und eine vollständige Überprüfung kann laut Microsoft einige Stunden oder Tage dauern.
- Der Scan nach einem Update. Standardmäßig scannt Microsoft Defender Antivirus laut Microsoft nach einem Update der Security Intelligence, und die Seite zur Fehlerbehebung warnt, dass das so aussehen kann, als liefen Scans außerhalb des Zeitplans.
Geplante Scans warten standardmäßig auf Leerlauf: Die PowerShell-Referenz sagt, dass sie laufen, wenn der Computer eingeschaltet ist, aber nicht benutzt wird. Microsofts Seiten nennen für den Leerlauf unterschiedliche Zahlen: eine CPU-Gesamtauslastung unter 80 % auf der Seite zur Fehlerbehebung, unter 90 % CPU-Auslastung in der PowerShell-Referenz. Läuft ein geplanter Scan erst einmal auf einem Rechner im Leerlauf, lassen ihn die Standardeinstellungen ungedrosselt: Der Richtwert von 50 % durchschnittlicher CPU-Last, der laut Microsoft keine harte Grenze ist, wird für diese Scans ignoriert.
Erst aufzeichnen, was es scannt
Die Leistungsanalyse zeichnet die Scans von Defender auf und berichtet, welche Dateien, Dateierweiterungen und Prozesse die meiste Scanzeit kosten. Sie braucht Windows 10 oder 11, die Defender-Plattformversion 4.18.2108.7 oder neuer und eine als Administrator geöffnete PowerShell. Starte die Aufzeichnung (-RecordTo erwartet einen vollständigen Pfad):
New-MpPerformanceRecording -RecordTo "$env:USERPROFILE\Defender-scans.etl"
Lass das Fenster offen und spiel, bis das Haken wiederkommt; Microsofts Anweisung ist, die Situation während der Aufzeichnung nachzustellen. Drück dann im Fenster die Eingabetaste, um zu stoppen und zu speichern, und lies den Bericht:
Get-MpPerformanceReport -Path "$env:USERPROFILE\Defender-scans.etl" -TopFiles 10 -TopExtensions 10 -TopProcesses 10 -TopScans 10
Er listet Anzahl und Dauer der Scans, den Pfad, den Prozess und den Grund für jeden Scan: eine Datei, einen Prozess und eine Ursache statt der bloßen Feststellung, dass Defender CPU nutzt. Die Referenz fügt einen Vorbehalt hinzu: Das Tool sei nicht dazu gedacht, Vorschläge für Ausschlüsse zu machen, und Ausschlüsse könnten das Schutzniveau deiner Endpunkte verringern.
Gib dem geplanten Scan eine Zeit, in der du nicht spielst
Deuten der Zeitpunkt oder der Bericht auf einen geplanten Scan, leg fest, wann er läuft. Die PowerShell-Referenz gibt dieses Beispiel für eine tägliche Schnellüberprüfung zur Mittagszeit, wenn das Gerät laut Microsoft wahrscheinlich eingeschaltet, die Aktivität darauf aber wahrscheinlich minimal ist. In einem PowerShell-Fenster als Administrator:
Set-MpPreference -ScanScheduleQuickScanTime 12:30:00 -ScanScheduleOffset 0 -RandomizeScheduleTaskTimes $false -ScanOnlyIfIdleEnabled $false
Was jeder Teil laut dieser Seite bewirkt:
-ScanScheduleQuickScanTime 12:30:00ist die Ortszeit der täglichen Schnellüberprüfung, im Formathh:mm:ss. Wähl eine Zeit, zu der dein PC meist an ist und du nicht spielst: Standardmäßig wird eine verpasste Schnellüberprüfung später nicht nachgeholt.-ScanScheduleOffset 0entfernt die Standardverzögerung von 120 Minuten nach der eingestellten Zeit.-RandomizeScheduleTaskTimes $falsestartet den Scan pünktlich statt irgendwann innerhalb von 30 Minuten davor oder danach.-ScanOnlyIfIdleEnabled $falselässt den Scan zu dieser Zeit laufen, auch während der PC benutzt wird, und dann gilt für ihn wieder der Richtwert von 50 %. Lass den Parameter weg, wenn der Scan weiter auf Leerlauf warten soll.
Du kannst für geplante Scans auch eine niedrige CPU-Priorität verlangen. Laut der Seite zur Fehlerbehebung senkt das die Threadpriorität des Scans von 9 auf 8, wodurch andere Anwendungsthreads mit höherer Priorität laufen können:
Set-MpPreference -EnableLowCpuPriority $true
Nichts davon berührt den Echtzeitschutz; es entscheidet nur, wann und wie geplante Scans laufen.
Ausschlüsse, mit Microsofts Warnungen
Die Windows-Sicherheit kann eine Datei, einen Ordner, einen Dateityp oder einen Prozess ausschließen: Windows-Sicherheit > Viren- & Bedrohungsschutz > Einstellungen verwalten, dann unter Ausschlüsse die Option Ausschlüsse hinzufügen oder entfernen wählen. Microsofts Hilfeseite zur Windows-Sicherheit nennt den Preis: Defender prüfe diese Arten von Dateien dann nicht mehr auf Bedrohungen, was dein Gerät und deine Daten angreifbar machen könne. Sie nennt zwei Details, die für Spiele zählen: Ein Prozessausschluss bedeute, dass jede von diesem Prozess geöffnete Datei von der Echtzeitprüfung ausgenommen wird, und Ausschlüsse gälten nur für die Echtzeitprüfung, sodass ein geplanter Scan dieselben Dateien trotzdem scannen kann.
Microsofts Liste der zu vermeidenden Ausschlüsse nennt die Programmordner installierter Apps, C:\Users\, die Temp-Ordner und die Dateitypen .exe, .dll und .zip, selbst wenn du darauf vertraust, dass die Elemente nicht schädlich sind. Der Installationsordner eines Spiels ist ein Programmordner einer installierten App. Microsofts Überblick über Ausschlüsse sagt, dass jeder Ausschluss eine Schutzlücke schafft und erst infrage kommt, nachdem du die eigentliche Ursache ermittelt hast.
Die Seiten sind sich uneinig, wie weit man gehen soll: Die Seite zum Leistungsmodus sagt, man solle die Analyse nutzen, um die heißen Prozesse und Pfade einzugrenzen und sie zu den Ausschlüssen hinzuzufügen, während die Referenz der Analyse sagt, sie sei nicht dazu gedacht, Vorschläge für Ausschlüsse zu machen. Zeigt eine Aufzeichnung eine Datei, die immer wieder gescannt wird, und entscheidest du dich trotzdem, sie auszuschließen, ist Datei der engste der vier Typen, und Microsofts Rat ist, den vollständigen Pfad anzugeben, damit du nur die Datei ausschließt, die du meinst.
Dev Drive und Leistungsmodus sind nicht dafür da
Windows 11 hat einen Leistungsmodus für Defender, der eine Datei nach dem Öffnen scannt statt während des Öffnens ("Open now, scan later"). Er läuft nur auf einem Dev Drive, das laut Microsoft nur für zentrale Entwicklerszenarien gedacht ist, und die Dev-Drive-Seite ergänzt, Microsoft empfehle nicht, Anwendungen auf einem Dev Drive zu installieren. Die Seite zum Leistungsmodus selbst sagt, dass er nicht für Szenarien mit hoher CPU- oder Speicherauslastung durch Antimalware Service Executable gilt.
Wenn ein anderes Antivirenprogramm installiert ist
Auf einem PC zu Hause tritt Defender von selbst zurück, sobald ein anderes Antivirenprodukt installiert ist und funktioniert, und kommt laut Microsoft zurück, wenn dieses Produkt veraltet, abgelaufen oder nicht funktionsfähig ist. Unter Windows 11 mit eingeschaltetem Smart App Control kann Defender laut Microsoft stattdessen in einen passiven Modus wechseln. Um zu sehen, welches Produkt aktiv ist: Windows-Sicherheit > Viren- & Bedrohungsschutz, dann unter Wer schützt mich? die Option Anbieter verwalten wählen.
Zwei Situationen lassen Defender neben einem anderen Produkt weiterscannen:
- Regelmäßige Überprüfung, ein Schalter, den du selbst einschalten musst, unter Microsoft Defender Antivirus-Optionen, unterhalb des Namens des anderen Produkts. Microsoft nennt die Funktion eingeschränkte regelmäßige Überprüfung und sagt, sie könne die meiste Schadsoftware oder unerwünschte Software nicht erkennen.
- Ein deaktivierter Windows-Sicherheitscenter-Dienst. Microsoft warnt, dass Defender dann Antivirus-Installationen anderer Hersteller nicht erkennen kann und aktiv bleibt, und fügt hinzu, dass dann beide versuchen, aktiven Schutz zu bieten; das beeinträchtige die Leistung und werde nicht unterstützt.
Was nicht hilft
- Defenders Dienste stoppen oder bearbeiten. Microsoft nennt
wscsvc,SecurityHealthService,WinDefendundMsMpEngunter den Diensten, die man nicht anfassen soll: Sie von Hand zu ändern, könne schwere Instabilität auf deinen Geräten verursachen und dein Netzwerk angreifbar machen. - Den Spielordner oder den Prozess des Spiels ausschließen. Programmordner stehen auf Microsofts Liste der zu vermeidenden Ausschlüsse, ein Prozessausschluss lässt alles, was das Spiel öffnet, ohne Echtzeitprüfung, und keins von beiden hält einen geplanten Scan fern.
- Ein Dev Drive für die Spielebibliothek. Microsoft empfiehlt nicht, Anwendungen darauf zu installieren.
- Entscheiden ohne Aufzeichnung. Jede der Aufgaben oben erscheint als dieselbe Zeile im Task-Manager; die Analyse zeigt, welche Dateien, Prozesse und Gründe dahinterstanden.
Verwandt
- Task-Manager für Gamer: was deinen PC beim Spielen auslastet
- Ruckler durch Shader-Kompilierung: warum die ersten Minuten die schlimmsten sind
- Datenträger bei 100 % im Task-Manager: die Ursache finden
- Plötzliche FPS-Einbrüche in Spielen: die echte Ursache finden
- Warum Spiele unter Windows 11 ruckeln (und wie du die echte Ursache findest)
Hat diese Seite geholfen?
Was hat gefehlt, oder was hat nicht funktioniert? Wir lesen jede einzelne Rückmeldung.
Wenn diese Seite das Problem nicht gelöst hat, schreib uns — nenne den Artikel, den du gelesen hast, und wir bessern ihn nach.