GUIDES

Antimalware Service Executable qui utilise le CPU en jeu

Antimalware Service Executable, c'est l'antivirus Microsoft Defender au travail. Ce qui le réveille pendant que tu joues, comment enregistrer ce qu'il a analysé, et comment donner à son analyse planifiée une heure où tu ne joues pas.

Le jeu saccade, tu ouvres le Gestionnaire des tâches, et près du haut de la colonne du processeur se trouve Antimalware Service Executable. Le nom fait peur, mais c'est l'antivirus Microsoft Defender lui-même : la page de dépannage de Microsoft sur les performances de Defender commence en le nommant "Anti-malware Service Executable, MsMpEng.exe, Microsoft Defender Antivirus". Son temps processeur vient de tâches précises, et c'est la tâche en cause qui décide de ce que tu peux y faire.

Trois tâches qui le réveillent

  1. La protection en temps réel. Elle examine les fichiers quand ils sont ouverts et fermés, et chaque fois qu'un utilisateur se rend dans un dossier, d'après la page de Microsoft sur les analyses planifiées. Installer un jeu ou un patch, ou un jeu qui écrit son cache de shaders sur le disque : tout ça ouvre et ferme des fichiers. La page de dépannage ajoute que lancer un fichier programme qui n'est pas signé numériquement déclenche une analyse de la protection en temps réel.
  2. Les analyses planifiées. D'après Microsoft, elles s'exécutent en plus de la protection en temps réel, toujours active. Une analyse planifiée quotidienne ne peut être qu'une analyse rapide ; une analyse hebdomadaire peut être rapide ou complète, et une analyse complète peut, selon Microsoft, prendre quelques heures ou quelques jours.
  3. L'analyse après une mise à jour. Par défaut, l'antivirus Microsoft Defender lance une analyse après une mise à jour des informations de sécurité, indique Microsoft, et la page de dépannage prévient que cela peut donner l'impression d'analyses exécutées en dehors de la planification.

Les analyses planifiées attendent par défaut que le PC soit inactif : la référence PowerShell dit qu'elles s'exécutent quand l'ordinateur est allumé mais pas utilisé. Les pages de Microsoft donnent des chiffres différents pour l'inactivité : une utilisation globale du processeur inférieure à 80 % sur la page de dépannage, moins de 90 % d'utilisation du processeur dans la référence PowerShell. Une fois qu'une analyse planifiée tourne sur une machine inactive, les paramètres par défaut ne la brident pas : la recommandation d'une moyenne de 50 % du processeur, qui selon Microsoft n'est pas une limite stricte, est ignorée pour ces analyses.

Enregistre d'abord ce qu'il analyse

L'analyseur de performances enregistre les analyses de Defender et indique quels fichiers, extensions de fichier et processus coûtent le plus de temps d'analyse. Il demande Windows 10 ou 11, la version 4.18.2108.7 ou ultérieure de la plateforme Defender, et PowerShell ouvert en tant qu'administrateur. Lance l'enregistrement (-RecordTo attend un chemin complet) :

New-MpPerformanceRecording -RecordTo "$env:USERPROFILE\Defender-scans.etl"

Laisse la fenêtre ouverte et joue jusqu'à ce que la saccade revienne ; la consigne de Microsoft est de reproduire la situation pendant l'enregistrement. Ensuite, appuie sur Entrée dans la fenêtre pour arrêter et enregistrer, puis lis le rapport :

Get-MpPerformanceReport -Path "$env:USERPROFILE\Defender-scans.etl" -TopFiles 10 -TopExtensions 10 -TopProcesses 10 -TopScans 10

Il liste le nombre et la durée des analyses, le chemin, le processus et la raison de chaque analyse : un fichier, un processus et une cause au lieu de « Defender utilise le CPU ». La référence ajoute une mise en garde : l'outil n'est pas destiné à fournir des suggestions d'exclusions, et les exclusions peuvent réduire le niveau de protection de tes appareils.

Donne à l'analyse planifiée une heure où tu ne joues pas

Si le moment ou le rapport désigne une analyse planifiée, choisis quand elle s'exécute. La référence PowerShell donne cet exemple pour une analyse rapide quotidienne à l'heure du déjeuner, quand, selon Microsoft, l'appareil est probablement allumé mais que son activité est probablement minimale. Dans une fenêtre PowerShell administrateur :

Set-MpPreference -ScanScheduleQuickScanTime 12:30:00 -ScanScheduleOffset 0 -RandomizeScheduleTaskTimes $false -ScanOnlyIfIdleEnabled $false

Ce que fait chaque partie, d'après cette page :

Tu peux aussi demander une priorité processeur basse pour les analyses planifiées. La page de dépannage dit que cela abaisse la priorité du thread d'analyse de 9 à 8, ce qui, selon Microsoft, permet aux threads des autres applications de s'exécuter avec une priorité plus élevée :

Set-MpPreference -EnableLowCpuPriority $true

Rien de tout ça ne touche à la protection en temps réel ; ça décide seulement quand et comment les analyses planifiées s'exécutent.

Les exclusions, avec les avertissements de Microsoft

Sécurité Windows peut exclure un fichier, un dossier, un type de fichier ou un processus : Sécurité Windows > Protection contre les virus et menaces > Gérer les paramètres, puis sous Exclusions, sélectionne Ajouter ou supprimer des exclusions. La page d'aide de Microsoft sur Sécurité Windows en indique le coût : Defender ne vérifiera plus la présence de menaces dans ces types de fichiers, ce qui pourrait rendre ton appareil et tes données vulnérables. Elle ajoute deux détails qui comptent pour les jeux : une exclusion de processus signifie que tout fichier ouvert par ce processus sera exclu de l'analyse en temps réel, et les exclusions ne s'appliquent qu'à l'analyse en temps réel, donc une analyse planifiée peut quand même analyser les mêmes fichiers.

La liste de Microsoft des exclusions à éviter cite les dossiers de programmes des applications installées, C:\Users\, les dossiers Temp et les types de fichiers .exe, .dll et .zip, même si, précise Microsoft, tu es sûr que ces éléments ne sont pas malveillants. Le dossier d'installation d'un jeu est un dossier de programme d'une application installée. La présentation des exclusions par Microsoft dit que chacune crée une brèche dans la protection et n'a sa place qu'une fois la cause profonde déterminée.

Les pages ne s'accordent pas sur jusqu'où aller : la page du mode de performance dit d'utiliser l'analyseur pour cibler les processus et chemins les plus sollicités et les ajouter aux exclusions, alors que la référence de l'analyseur dit qu'il n'est pas destiné à fournir des suggestions d'exclusions. Si un enregistrement montre un fichier analysé encore et encore et que tu décides de l'exclure malgré tout, Fichier est le plus étroit des quatre types, et le conseil de Microsoft est de donner le chemin complet pour n'exclure que le fichier voulu.

Dev Drive et le mode de performance ne sont pas faits pour ça

Windows 11 a un mode de performance de Defender qui analyse un fichier après son ouverture plutôt que pendant ("Open now, scan later", ouvrir maintenant, analyser plus tard). Il ne fonctionne que sur un Dev Drive (lecteur de développement), qui, selon Microsoft, est destiné uniquement aux scénarios clés des développeurs, et la page Dev Drive ajoute : "We do not recommend installing applications on a Dev Drive." (nous ne recommandons pas d'installer des applications sur un Dev Drive). La page du mode de performance dit elle-même qu'il ne s'applique pas aux scénarios d'utilisation élevée du processeur ou de la mémoire avec Antimalware Service Executable.

Si un autre antivirus est installé

Sur un PC personnel, Defender se met en retrait de lui-même dès qu'un autre produit antivirus est installé et fonctionne, et il revient si ce produit est, selon Microsoft, obsolète, expiré ou ne fonctionne pas. Sous Windows 11 avec Smart App Control (contrôle intelligent des applications) activé, Microsoft note que Defender peut plutôt passer en mode passif. Pour voir quel produit est actif : Sécurité Windows > Protection contre les virus et menaces, puis sous Qui me protège ?, sélectionne Gérer les fournisseurs.

Deux situations font que Defender continue d'analyser à côté d'un autre produit :

Ce qui n'aide pas

À lire aussi

Cette page t'a-t-elle aidé ?

Qu'est-ce qui manquait, ou qu'est-ce qui n'a pas marché ? Nous lisons chacun de ces messages.

Si cette page n'a pas réglé le problème, écris-nous — dis-nous quel article tu as lu, et nous corrigerons l'article.