El juego da un tirón, abres el Administrador de tareas y, cerca de lo alto de la columna CPU, aparece Antimalware Service Executable. El nombre suena alarmante, pero es el propio Antivirus de Microsoft Defender: la página de Microsoft para solucionar problemas de rendimiento de Defender empieza nombrándolo así: "Anti-malware Service Executable, MsMpEng.exe, Microsoft Defender Antivirus". Su tiempo de CPU sale de tareas concretas, y cuál de ellas fue decide lo que puedes hacer al respecto.
Tres tareas que lo despiertan
- La protección en tiempo real. Según la página de Microsoft sobre los análisis programados, revisa los archivos cuando se abren y se cierran, y cada vez que un usuario navega a una carpeta. Instalar un juego o un parche, y que un juego escriba su caché de shaders en el disco, son aperturas y cierres de archivos. La página de solución de problemas añade que iniciar un archivo de programa que no está firmado digitalmente desencadena un análisis de la protección en tiempo real.
- Los análisis programados. Según Microsoft, se ejecutan además de la protección en tiempo real, que está siempre activa. Un análisis programado diario solo puede ser un análisis rápido; uno semanal puede ser rápido o completo, y un análisis completo puede tardar unas horas o días en terminar.
- El análisis después de una actualización. Microsoft indica que, de forma predeterminada, el Antivirus de Microsoft Defender analiza después de una actualización de inteligencia de seguridad, y la página de solución de problemas advierte que eso puede parecer análisis que se ejecutan fuera de la programación.
Los análisis programados esperan de forma predeterminada a que el equipo esté inactivo: la referencia de PowerShell dice que se ejecutan cuando el equipo está encendido pero no se está usando. Las páginas de Microsoft le ponen cifras distintas a esa inactividad: un uso total de CPU inferior al 80% en la página de solución de problemas, y menos del 90% de uso de CPU en la referencia de PowerShell. Una vez que un análisis programado se ejecuta en un equipo inactivo, la configuración predeterminada no lo frena: la pauta del 50% de uso medio de CPU, que según Microsoft no es un límite estricto, se ignora en esos análisis.
Primero, registra lo que analiza
El analizador de rendimiento registra los análisis de Defender e indica qué archivos, extensiones de archivo y procesos se llevan más tiempo de análisis. Necesita Windows 10 u 11, la versión de plataforma de Defender 4.18.2108.7 o posterior, y PowerShell abierto como administrador. Inicia la grabación (-RecordTo necesita una ruta completa):
New-MpPerformanceRecording -RecordTo "$env:USERPROFILE\Defender-scans.etl"
Deja la ventana abierta y juega hasta que vuelva el tirón; la instrucción de Microsoft es reproducir la situación mientras se graba. Después presiona Entrar en la ventana para detener y guardar, y lee el informe:
Get-MpPerformanceReport -Path "$env:USERPROFILE\Defender-scans.etl" -TopFiles 10 -TopExtensions 10 -TopProcesses 10 -TopScans 10
Enumera cuántos análisis hubo y cuánto duraron, y la ruta, el proceso y el motivo de cada análisis: un archivo, un proceso y una causa en lugar de "Defender está usando CPU". La referencia añade una advertencia: la herramienta no está pensada para sugerir exclusiones, y las exclusiones pueden reducir el nivel de protección de tus equipos.
Dale al análisis programado una hora en la que no juegues
Si el momento en que pasa o el informe apuntan a un análisis programado, fija cuándo se ejecuta. La referencia de PowerShell da este ejemplo para un análisis rápido diario a la hora de comer, cuando lo probable es que el dispositivo esté encendido pero con una actividad mínima. En una ventana de PowerShell como administrador:
Set-MpPreference -ScanScheduleQuickScanTime 12:30:00 -ScanScheduleOffset 0 -RandomizeScheduleTaskTimes $false -ScanOnlyIfIdleEnabled $false
Lo que hace cada parte, según esa página:
-ScanScheduleQuickScanTime 12:30:00es la hora local del análisis rápido diario, en formatohh:mm:ss. Elige una hora a la que tu PC suela estar encendido y tú no estés jugando: de forma predeterminada, un análisis rápido que se pierde no se recupera más tarde.-ScanScheduleOffset 0quita el retraso predeterminado de 120 minutos después de la hora que fijes.-RandomizeScheduleTaskTimes $falseinicia el análisis a su hora en lugar de en algún momento dentro de los 30 minutos anteriores o posteriores.-ScanOnlyIfIdleEnabled $falsedeja que el análisis se ejecute a esa hora aunque el PC se esté usando, y entonces vuelve a aplicársele la pauta del 50%. Omítelo para conservar la espera a que el equipo esté inactivo.
También puedes pedir prioridad baja de CPU para los análisis programados. La página de solución de problemas dice que esto baja la prioridad del hilo del análisis de 9 a 8, lo que permite que los hilos de otras aplicaciones se ejecuten con una prioridad más alta:
Set-MpPreference -EnableLowCpuPriority $true
Nada de esto toca la protección en tiempo real; solo decide cuándo y cómo se ejecutan los análisis programados.
Exclusiones, con las advertencias de Microsoft incluidas
Seguridad de Windows puede excluir un archivo, una carpeta, un tipo de archivo o un proceso: Seguridad de Windows > Protección contra virus y amenazas > Administrar la configuración, y después, en Exclusiones, selecciona Agregar o quitar exclusiones. La página de ayuda de Seguridad de Windows de Microsoft deja claro el coste: Defender ya no comprobará esos tipos de archivos en busca de amenazas, lo que podría dejar vulnerables tu dispositivo y tus datos. Añade dos detalles que importan para los juegos: una exclusión de proceso significa que cualquier archivo abierto por ese proceso queda excluido del análisis en tiempo real, y las exclusiones solo se aplican al análisis en tiempo real, así que un análisis programado puede seguir analizando esos mismos archivos.
La lista de Microsoft de exclusiones que hay que evitar incluye las carpetas de programas de las aplicaciones instaladas, C:\Users\, las carpetas Temp y los tipos de archivo .exe, .dll y .zip, incluso si confías en que esos elementos no son maliciosos. La carpeta de instalación de un juego es una carpeta de programa de una aplicación instalada. La introducción de Microsoft a las exclusiones dice que cada una abre un hueco en la protección y que solo tiene cabida después de determinar la causa raíz.
Las páginas no coinciden en hasta dónde llegar: la página del modo de rendimiento dice que se use el analizador para acotar los procesos y rutas más analizados y añadirlos a las exclusiones, mientras que la referencia del analizador dice que no está pensado para sugerir exclusiones. Si una grabación muestra un archivo analizado una y otra vez y aun así decides excluirlo, Archivo es el más estrecho de los cuatro tipos, y el consejo de Microsoft es indicar la ruta completa para excluir solo el archivo que pretendes.
La unidad de desarrollo y el modo de rendimiento no son para esto
Windows 11 tiene un modo de rendimiento de Defender que analiza un archivo después de abrirlo en lugar de mientras se abre ("Open now, scan later": abrir ahora, analizar después). Solo funciona en una unidad de desarrollo (Dev Drive), que según Microsoft está pensada únicamente para escenarios clave de desarrollo, y la página de la unidad de desarrollo añade que Microsoft no recomienda instalar aplicaciones en ella. La propia página del modo de rendimiento dice que no se aplica a los escenarios de uso elevado de CPU o de memoria con Antimalware Service Executable.
Si hay otro antivirus instalado
En un PC doméstico, Defender se retira por sí solo cuando hay otro antivirus instalado y funcionando, y vuelve si ese producto está desactualizado, caducado o no funciona. En Windows 11 con Smart App Control activado, Microsoft señala que Defender puede pasar en su lugar a un modo pasivo. Para ver qué producto está activo: Seguridad de Windows > Protección contra virus y amenazas, y después, en ¿Quién me protege?, selecciona Administrar proveedores.
Hay dos situaciones en las que Defender sigue analizando junto a otro producto:
- Examen periódico, un interruptor que hay que activar a propósito en Opciones de Antivirus de Microsoft Defender, debajo del nombre del otro producto. Microsoft llama a la función examen periódico limitado y dice que no puede detectar la mayor parte del malware ni del software no deseado.
- El servicio Centro de seguridad de Windows deshabilitado. Microsoft advierte de que entonces Defender no puede detectar las instalaciones de antivirus que no son de Microsoft y se queda activo, y añade que los dos intentarán proporcionar protección activa, algo que afectará al rendimiento y que no se admite.
Lo que no ayuda
- Detener o modificar los servicios de Defender. Microsoft incluye
wscsvc,SecurityHealthService,WinDefendyMsMpEngentre los servicios que no hay que tocar: cambiarlos a mano puede causar una inestabilidad grave en tus dispositivos y dejar vulnerable tu red. - Excluir la carpeta del juego o su proceso. Las carpetas de programas están en la lista de Microsoft de lo que hay que evitar, una exclusión de proceso deja sin analizar en tiempo real todo lo que abre el juego, y ninguna de las dos mantiene alejado un análisis programado.
- Una unidad de desarrollo para la biblioteca de juegos. Microsoft no recomienda instalar aplicaciones en ella.
- Decidir sin una grabación. Todas las tareas de arriba aparecen como la misma fila del Administrador de tareas; el analizador muestra qué archivos, procesos y motivos había detrás.
Relacionado
- Administrador de tareas para jugadores: qué usa tu PC mientras juegas
- Tirones por compilación de shaders: por qué los primeros minutos son los peores
- Disco al 100% en el Administrador de tareas: cómo encontrar la causa
- Caídas repentinas de FPS en juegos: cómo encontrar la causa real
- Por qué los juegos dan tirones en Windows 11 (y cómo encontrar la causa real)
¿Te sirvió esta página?
¿Qué faltaba, o qué no funcionó? Leemos todos estos mensajes.
Si esta página no resolvió tu problema, escríbenos — dinos qué artículo leíste y lo corregimos.