GUÍAS

Antimalware Service Executable consume CPU mientras juegas

Antimalware Service Executable es el Antivirus de Microsoft Defender trabajando. Qué lo despierta mientras juegas, cómo registrar lo que analizó y cómo darle a su análisis programado una hora en la que no estés jugando.

El juego da un tirón, abres el Administrador de tareas y, cerca de lo alto de la columna CPU, aparece Antimalware Service Executable. El nombre suena alarmante, pero es el propio Antivirus de Microsoft Defender: la página de Microsoft para solucionar problemas de rendimiento de Defender empieza nombrándolo así: "Anti-malware Service Executable, MsMpEng.exe, Microsoft Defender Antivirus". Su tiempo de CPU sale de tareas concretas, y cuál de ellas fue decide lo que puedes hacer al respecto.

Tres tareas que lo despiertan

  1. La protección en tiempo real. Según la página de Microsoft sobre los análisis programados, revisa los archivos cuando se abren y se cierran, y cada vez que un usuario navega a una carpeta. Instalar un juego o un parche, y que un juego escriba su caché de shaders en el disco, son aperturas y cierres de archivos. La página de solución de problemas añade que iniciar un archivo de programa que no está firmado digitalmente desencadena un análisis de la protección en tiempo real.
  2. Los análisis programados. Según Microsoft, se ejecutan además de la protección en tiempo real, que está siempre activa. Un análisis programado diario solo puede ser un análisis rápido; uno semanal puede ser rápido o completo, y un análisis completo puede tardar unas horas o días en terminar.
  3. El análisis después de una actualización. Microsoft indica que, de forma predeterminada, el Antivirus de Microsoft Defender analiza después de una actualización de inteligencia de seguridad, y la página de solución de problemas advierte que eso puede parecer análisis que se ejecutan fuera de la programación.

Los análisis programados esperan de forma predeterminada a que el equipo esté inactivo: la referencia de PowerShell dice que se ejecutan cuando el equipo está encendido pero no se está usando. Las páginas de Microsoft le ponen cifras distintas a esa inactividad: un uso total de CPU inferior al 80% en la página de solución de problemas, y menos del 90% de uso de CPU en la referencia de PowerShell. Una vez que un análisis programado se ejecuta en un equipo inactivo, la configuración predeterminada no lo frena: la pauta del 50% de uso medio de CPU, que según Microsoft no es un límite estricto, se ignora en esos análisis.

Primero, registra lo que analiza

El analizador de rendimiento registra los análisis de Defender e indica qué archivos, extensiones de archivo y procesos se llevan más tiempo de análisis. Necesita Windows 10 u 11, la versión de plataforma de Defender 4.18.2108.7 o posterior, y PowerShell abierto como administrador. Inicia la grabación (-RecordTo necesita una ruta completa):

New-MpPerformanceRecording -RecordTo "$env:USERPROFILE\Defender-scans.etl"

Deja la ventana abierta y juega hasta que vuelva el tirón; la instrucción de Microsoft es reproducir la situación mientras se graba. Después presiona Entrar en la ventana para detener y guardar, y lee el informe:

Get-MpPerformanceReport -Path "$env:USERPROFILE\Defender-scans.etl" -TopFiles 10 -TopExtensions 10 -TopProcesses 10 -TopScans 10

Enumera cuántos análisis hubo y cuánto duraron, y la ruta, el proceso y el motivo de cada análisis: un archivo, un proceso y una causa en lugar de "Defender está usando CPU". La referencia añade una advertencia: la herramienta no está pensada para sugerir exclusiones, y las exclusiones pueden reducir el nivel de protección de tus equipos.

Dale al análisis programado una hora en la que no juegues

Si el momento en que pasa o el informe apuntan a un análisis programado, fija cuándo se ejecuta. La referencia de PowerShell da este ejemplo para un análisis rápido diario a la hora de comer, cuando lo probable es que el dispositivo esté encendido pero con una actividad mínima. En una ventana de PowerShell como administrador:

Set-MpPreference -ScanScheduleQuickScanTime 12:30:00 -ScanScheduleOffset 0 -RandomizeScheduleTaskTimes $false -ScanOnlyIfIdleEnabled $false

Lo que hace cada parte, según esa página:

También puedes pedir prioridad baja de CPU para los análisis programados. La página de solución de problemas dice que esto baja la prioridad del hilo del análisis de 9 a 8, lo que permite que los hilos de otras aplicaciones se ejecuten con una prioridad más alta:

Set-MpPreference -EnableLowCpuPriority $true

Nada de esto toca la protección en tiempo real; solo decide cuándo y cómo se ejecutan los análisis programados.

Exclusiones, con las advertencias de Microsoft incluidas

Seguridad de Windows puede excluir un archivo, una carpeta, un tipo de archivo o un proceso: Seguridad de Windows > Protección contra virus y amenazas > Administrar la configuración, y después, en Exclusiones, selecciona Agregar o quitar exclusiones. La página de ayuda de Seguridad de Windows de Microsoft deja claro el coste: Defender ya no comprobará esos tipos de archivos en busca de amenazas, lo que podría dejar vulnerables tu dispositivo y tus datos. Añade dos detalles que importan para los juegos: una exclusión de proceso significa que cualquier archivo abierto por ese proceso queda excluido del análisis en tiempo real, y las exclusiones solo se aplican al análisis en tiempo real, así que un análisis programado puede seguir analizando esos mismos archivos.

La lista de Microsoft de exclusiones que hay que evitar incluye las carpetas de programas de las aplicaciones instaladas, C:\Users\, las carpetas Temp y los tipos de archivo .exe, .dll y .zip, incluso si confías en que esos elementos no son maliciosos. La carpeta de instalación de un juego es una carpeta de programa de una aplicación instalada. La introducción de Microsoft a las exclusiones dice que cada una abre un hueco en la protección y que solo tiene cabida después de determinar la causa raíz.

Las páginas no coinciden en hasta dónde llegar: la página del modo de rendimiento dice que se use el analizador para acotar los procesos y rutas más analizados y añadirlos a las exclusiones, mientras que la referencia del analizador dice que no está pensado para sugerir exclusiones. Si una grabación muestra un archivo analizado una y otra vez y aun así decides excluirlo, Archivo es el más estrecho de los cuatro tipos, y el consejo de Microsoft es indicar la ruta completa para excluir solo el archivo que pretendes.

La unidad de desarrollo y el modo de rendimiento no son para esto

Windows 11 tiene un modo de rendimiento de Defender que analiza un archivo después de abrirlo en lugar de mientras se abre ("Open now, scan later": abrir ahora, analizar después). Solo funciona en una unidad de desarrollo (Dev Drive), que según Microsoft está pensada únicamente para escenarios clave de desarrollo, y la página de la unidad de desarrollo añade que Microsoft no recomienda instalar aplicaciones en ella. La propia página del modo de rendimiento dice que no se aplica a los escenarios de uso elevado de CPU o de memoria con Antimalware Service Executable.

Si hay otro antivirus instalado

En un PC doméstico, Defender se retira por sí solo cuando hay otro antivirus instalado y funcionando, y vuelve si ese producto está desactualizado, caducado o no funciona. En Windows 11 con Smart App Control activado, Microsoft señala que Defender puede pasar en su lugar a un modo pasivo. Para ver qué producto está activo: Seguridad de Windows > Protección contra virus y amenazas, y después, en ¿Quién me protege?, selecciona Administrar proveedores.

Hay dos situaciones en las que Defender sigue analizando junto a otro producto:

Lo que no ayuda

Relacionado

¿Te sirvió esta página?

¿Qué faltaba, o qué no funcionó? Leemos todos estos mensajes.

Si esta página no resolvió tu problema, escríbenos — dinos qué artículo leíste y lo corregimos.