Il gioco scatta, apri Gestione attività e tra le prime righe della colonna CPU c'è Antimalware Service Executable. Il nome suona allarmante, ma è Microsoft Defender Antivirus in persona: la pagina di Microsoft sulla risoluzione dei problemi di prestazioni di Defender si apre chiamandolo "Anti-malware Service Executable, MsMpEng.exe, Microsoft Defender Antivirus". Il suo tempo di CPU viene da attività specifiche, e quale attività sia stata decide che cosa puoi farci.
Tre attività che lo risvegliano
- Protezione in tempo reale. Secondo la pagina di Microsoft sulle analisi pianificate, esamina i file quando vengono aperti e chiusi, e ogni volta che un utente entra in una cartella. Installare un gioco o una patch, e un gioco che scrive su disco la sua cache degli shader, sono tutte cose che aprono e chiudono file. La pagina sulla risoluzione dei problemi aggiunge che avviare un file di programma senza firma digitale fa partire un'analisi della protezione in tempo reale.
- Analisi pianificate. Secondo la stessa pagina girano in aggiunta alla protezione in tempo reale, sempre attiva. Un'analisi pianificata giornaliera può essere solo un'analisi veloce; una settimanale può essere veloce o completa, e un'analisi completa, avverte Microsoft, può richiedere alcune ore o giorni per terminare.
- L'analisi dopo un aggiornamento. Per impostazione predefinita, dice Microsoft, Microsoft Defender Antivirus esegue un'analisi dopo un aggiornamento dell'intelligence di sicurezza, e la pagina sulla risoluzione dei problemi avverte che questo può far sembrare che le analisi girino fuori dalla pianificazione.
Per impostazione predefinita le analisi pianificate aspettano che il PC sia inattivo: il riferimento di PowerShell dice che girano quando il computer è acceso ma non in uso. Le pagine di Microsoft danno all'inattività numeri diversi: un utilizzo complessivo della CPU inferiore all'80% nella pagina sulla risoluzione dei problemi, meno del 90% di utilizzo della CPU nel riferimento di PowerShell. Quando un'analisi pianificata parte su una macchina inattiva, le impostazioni predefinite non la frenano: l'indicazione di un 50% di CPU in media, che secondo Microsoft non è un limite rigido, per quelle analisi viene ignorata.
Prima registra che cosa analizza
L'analizzatore delle prestazioni registra le analisi di Defender e riporta quali file, estensioni di file e processi costano più tempo di analisi. Richiede Windows 10 o 11, la piattaforma Defender in versione 4.18.2108.7 o successiva e PowerShell aperto come amministratore. Avvia la registrazione (-RecordTo vuole un percorso completo):
New-MpPerformanceRecording -RecordTo "$env:USERPROFILE\Defender-scans.etl"
Lascia la finestra aperta e gioca finché lo scatto non si ripresenta; l'istruzione di Microsoft è riprodurre la situazione durante la registrazione. Poi premi Invio nella finestra per fermarla e salvarla, e leggi il rapporto:
Get-MpPerformanceReport -Path "$env:USERPROFILE\Defender-scans.etl" -TopFiles 10 -TopExtensions 10 -TopProcesses 10 -TopScans 10
Elenca il numero e la durata delle analisi, il percorso, il processo e il motivo di ogni analisi: un file, un processo e una causa al posto di «Defender sta usando la CPU». Il riferimento aggiunge un'avvertenza: lo strumento non è pensato per suggerire esclusioni, e le esclusioni possono ridurre il livello di protezione degli endpoint.
Dai all'analisi pianificata un orario in cui non giochi
Se l'orario o il rapporto puntano a un'analisi pianificata, decidi tu quando parte. Il riferimento di PowerShell dà questo esempio per un'analisi veloce giornaliera all'ora di pranzo, quando, dice, il dispositivo è probabilmente acceso ma la sua attività è probabilmente minima. In una finestra di PowerShell aperta come amministratore:
Set-MpPreference -ScanScheduleQuickScanTime 12:30:00 -ScanScheduleOffset 0 -RandomizeScheduleTaskTimes $false -ScanOnlyIfIdleEnabled $false
Che cosa fa ogni parte, secondo quella pagina:
-ScanScheduleQuickScanTime 12:30:00è l'ora locale dell'analisi veloce giornaliera, nel formatohh:mm:ss. Scegli un orario in cui il PC di solito è acceso e tu non stai giocando: per impostazione predefinita, un'analisi veloce saltata non viene recuperata più tardi.-ScanScheduleOffset 0toglie il ritardo predefinito di 120 minuti dopo l'orario che imposti.-RandomizeScheduleTaskTimes $falsefa partire l'analisi in orario invece che in un momento qualsiasi entro 30 minuti prima o dopo.-ScanOnlyIfIdleEnabled $falselascia partire l'analisi a quell'ora anche mentre il PC è in uso, e a quel punto l'indicazione del 50% torna a valere per lei. Omettilo per mantenere l'attesa dell'inattività.
Puoi anche chiedere una priorità della CPU bassa per le analisi pianificate. La pagina sulla risoluzione dei problemi dice che così la priorità del thread dell'analisi scende da 9 a 8, il che permette ai thread delle altre applicazioni di girare con una priorità più alta:
Set-MpPreference -EnableLowCpuPriority $true
Niente di tutto questo tocca la protezione in tempo reale; decide solo quando e come girano le analisi pianificate.
Esclusioni, con gli avvertimenti di Microsoft
Sicurezza di Windows può escludere un file, una cartella, un tipo di file o un processo: Sicurezza di Windows > Protezione da virus e minacce > Gestisci impostazioni, poi in Esclusioni seleziona Aggiungi o rimuovi esclusioni. La pagina di aiuto di Microsoft su Sicurezza di Windows mette in chiaro il costo: Defender non controllerà più se in quei tipi di file ci sono minacce, il che potrebbe lasciare vulnerabili il dispositivo e i dati. Aggiunge due dettagli che contano per i giochi: un'esclusione di processo vuol dire che qualsiasi file aperto da quel processo sarà escluso dall'analisi in tempo reale, e le esclusioni valgono solo per l'analisi in tempo reale, quindi un'analisi pianificata può comunque analizzare gli stessi file.
L'elenco di Microsoft delle esclusioni da evitare nomina le cartelle dei programmi delle app installate, C:\Users\, le cartelle Temp e i tipi di file .exe, .dll e .zip, anche quando, dice, ti fidi del fatto che quegli elementi non siano dannosi. La cartella di installazione di un gioco è una cartella di programma di un'app installata. La panoramica di Microsoft sulle esclusioni dice che ognuna crea una lacuna nella protezione e va aggiunta solo dopo aver individuato la causa principale.
Le pagine non sono d'accordo su fin dove spingersi: la pagina sulla modalità prestazioni dice di usare l'analizzatore per restringere il campo ai processi e ai percorsi più onerosi e aggiungerli alle esclusioni, mentre il riferimento dell'analizzatore dice che non è pensato per suggerire esclusioni. Se una registrazione mostra un file analizzato di continuo e decidi comunque di escluderlo, File è il più ristretto dei quattro tipi, e il consiglio di Microsoft è indicare il percorso completo, così da escludere solo il file che intendi.
Dev Drive e modalità prestazioni non servono a questo
Windows 11 ha una modalità prestazioni di Defender che analizza un file dopo che è stato aperto invece che mentre si apre ("Open now, scan later": apri subito, analizza dopo). Funziona solo su un Dev Drive (unità di sviluppo), che secondo Microsoft è pensato solo per scenari chiave degli sviluppatori, e la pagina su Dev Drive aggiunge che Microsoft non consiglia di installare applicazioni su un Dev Drive. La stessa pagina sulla modalità prestazioni dice che non si applica agli scenari di utilizzo elevato della CPU o della memoria con Antimalware Service Executable.
Se è installato un altro antivirus
Su un PC di casa, Defender si fa da parte da solo quando un altro prodotto antivirus è installato e funzionante, e, secondo Microsoft, torna attivo se quel prodotto non è aggiornato, è scaduto o non funziona. Su Windows 11 con Smart App Control attivo, Microsoft fa notare che Defender può invece passare in modalità passiva. Per vedere quale prodotto è attivo: Sicurezza di Windows > Protezione da virus e minacce, poi in Chi mi protegge? seleziona Gestisci provider.
Due situazioni fanno sì che Defender continui ad analizzare accanto a un altro prodotto:
- Analisi periodica, un interruttore da attivare a scelta in Opzioni di Microsoft Defender Antivirus, sotto il nome dell'altro prodotto. Microsoft chiama la funzione analisi periodica limitata e dice che non riesce a rilevare la maggior parte del malware o del software indesiderato.
- Un servizio Centro sicurezza PC di Windows disattivato. Microsoft avverte che a quel punto Defender non riesce a rilevare le installazioni di antivirus non Microsoft e resta attivo, e aggiunge che entrambi tenteranno di fornire una protezione attiva, che questo inciderà sulle prestazioni e che non è supportato.
Che cosa non aiuta
- Fermare o modificare i servizi di Defender. Microsoft cita
wscsvc,SecurityHealthService,WinDefendeMsMpEngtra i servizi da non toccare: modificarli a mano, avverte, può causare una grave instabilità dei dispositivi e rendere vulnerabile la rete. - Escludere la cartella del gioco o il suo processo. Le cartelle dei programmi sono nell'elenco di Microsoft delle esclusioni da evitare, un'esclusione di processo lascia senza analisi in tempo reale tutto ciò che il gioco apre, e nessuna delle due tiene lontana un'analisi pianificata.
- Un Dev Drive per la libreria dei giochi. Microsoft non consiglia di installarci applicazioni.
- Decidere senza una registrazione. Ogni attività descritta sopra compare come la stessa riga di Gestione attività; l'analizzatore mostra quali file, processi e motivi c'erano dietro.
Correlati
- Gestione attività per chi gioca: che cosa usa il PC mentre giochi
- Scatti da compilazione degli shader: perché i primi minuti sono i peggiori
- Disco al 100% in Gestione attività: trovare la causa
- Cali di FPS improvvisi nei giochi: trovare la causa vera
- Perché i giochi scattano su Windows 11 (e come trovare la vera causa)
Questa pagina ti è stata utile?
Cosa mancava, o cosa non ha funzionato? Le leggiamo tutte, una per una.
Se questa pagina non ha risolto il problema, scrivici — dicci quale articolo hai letto, e sistemiamo l'articolo.