GUIDE

Antimalware Service Executable usa la CPU mentre giochi

Antimalware Service Executable è Microsoft Defender Antivirus al lavoro. Che cosa lo risveglia mentre giochi, come registrare che cosa ha analizzato e come dare alla sua analisi pianificata un orario in cui non stai giocando.

Il gioco scatta, apri Gestione attività e tra le prime righe della colonna CPU c'è Antimalware Service Executable. Il nome suona allarmante, ma è Microsoft Defender Antivirus in persona: la pagina di Microsoft sulla risoluzione dei problemi di prestazioni di Defender si apre chiamandolo "Anti-malware Service Executable, MsMpEng.exe, Microsoft Defender Antivirus". Il suo tempo di CPU viene da attività specifiche, e quale attività sia stata decide che cosa puoi farci.

Tre attività che lo risvegliano

  1. Protezione in tempo reale. Secondo la pagina di Microsoft sulle analisi pianificate, esamina i file quando vengono aperti e chiusi, e ogni volta che un utente entra in una cartella. Installare un gioco o una patch, e un gioco che scrive su disco la sua cache degli shader, sono tutte cose che aprono e chiudono file. La pagina sulla risoluzione dei problemi aggiunge che avviare un file di programma senza firma digitale fa partire un'analisi della protezione in tempo reale.
  2. Analisi pianificate. Secondo la stessa pagina girano in aggiunta alla protezione in tempo reale, sempre attiva. Un'analisi pianificata giornaliera può essere solo un'analisi veloce; una settimanale può essere veloce o completa, e un'analisi completa, avverte Microsoft, può richiedere alcune ore o giorni per terminare.
  3. L'analisi dopo un aggiornamento. Per impostazione predefinita, dice Microsoft, Microsoft Defender Antivirus esegue un'analisi dopo un aggiornamento dell'intelligence di sicurezza, e la pagina sulla risoluzione dei problemi avverte che questo può far sembrare che le analisi girino fuori dalla pianificazione.

Per impostazione predefinita le analisi pianificate aspettano che il PC sia inattivo: il riferimento di PowerShell dice che girano quando il computer è acceso ma non in uso. Le pagine di Microsoft danno all'inattività numeri diversi: un utilizzo complessivo della CPU inferiore all'80% nella pagina sulla risoluzione dei problemi, meno del 90% di utilizzo della CPU nel riferimento di PowerShell. Quando un'analisi pianificata parte su una macchina inattiva, le impostazioni predefinite non la frenano: l'indicazione di un 50% di CPU in media, che secondo Microsoft non è un limite rigido, per quelle analisi viene ignorata.

Prima registra che cosa analizza

L'analizzatore delle prestazioni registra le analisi di Defender e riporta quali file, estensioni di file e processi costano più tempo di analisi. Richiede Windows 10 o 11, la piattaforma Defender in versione 4.18.2108.7 o successiva e PowerShell aperto come amministratore. Avvia la registrazione (-RecordTo vuole un percorso completo):

New-MpPerformanceRecording -RecordTo "$env:USERPROFILE\Defender-scans.etl"

Lascia la finestra aperta e gioca finché lo scatto non si ripresenta; l'istruzione di Microsoft è riprodurre la situazione durante la registrazione. Poi premi Invio nella finestra per fermarla e salvarla, e leggi il rapporto:

Get-MpPerformanceReport -Path "$env:USERPROFILE\Defender-scans.etl" -TopFiles 10 -TopExtensions 10 -TopProcesses 10 -TopScans 10

Elenca il numero e la durata delle analisi, il percorso, il processo e il motivo di ogni analisi: un file, un processo e una causa al posto di «Defender sta usando la CPU». Il riferimento aggiunge un'avvertenza: lo strumento non è pensato per suggerire esclusioni, e le esclusioni possono ridurre il livello di protezione degli endpoint.

Dai all'analisi pianificata un orario in cui non giochi

Se l'orario o il rapporto puntano a un'analisi pianificata, decidi tu quando parte. Il riferimento di PowerShell dà questo esempio per un'analisi veloce giornaliera all'ora di pranzo, quando, dice, il dispositivo è probabilmente acceso ma la sua attività è probabilmente minima. In una finestra di PowerShell aperta come amministratore:

Set-MpPreference -ScanScheduleQuickScanTime 12:30:00 -ScanScheduleOffset 0 -RandomizeScheduleTaskTimes $false -ScanOnlyIfIdleEnabled $false

Che cosa fa ogni parte, secondo quella pagina:

Puoi anche chiedere una priorità della CPU bassa per le analisi pianificate. La pagina sulla risoluzione dei problemi dice che così la priorità del thread dell'analisi scende da 9 a 8, il che permette ai thread delle altre applicazioni di girare con una priorità più alta:

Set-MpPreference -EnableLowCpuPriority $true

Niente di tutto questo tocca la protezione in tempo reale; decide solo quando e come girano le analisi pianificate.

Esclusioni, con gli avvertimenti di Microsoft

Sicurezza di Windows può escludere un file, una cartella, un tipo di file o un processo: Sicurezza di Windows > Protezione da virus e minacce > Gestisci impostazioni, poi in Esclusioni seleziona Aggiungi o rimuovi esclusioni. La pagina di aiuto di Microsoft su Sicurezza di Windows mette in chiaro il costo: Defender non controllerà più se in quei tipi di file ci sono minacce, il che potrebbe lasciare vulnerabili il dispositivo e i dati. Aggiunge due dettagli che contano per i giochi: un'esclusione di processo vuol dire che qualsiasi file aperto da quel processo sarà escluso dall'analisi in tempo reale, e le esclusioni valgono solo per l'analisi in tempo reale, quindi un'analisi pianificata può comunque analizzare gli stessi file.

L'elenco di Microsoft delle esclusioni da evitare nomina le cartelle dei programmi delle app installate, C:\Users\, le cartelle Temp e i tipi di file .exe, .dll e .zip, anche quando, dice, ti fidi del fatto che quegli elementi non siano dannosi. La cartella di installazione di un gioco è una cartella di programma di un'app installata. La panoramica di Microsoft sulle esclusioni dice che ognuna crea una lacuna nella protezione e va aggiunta solo dopo aver individuato la causa principale.

Le pagine non sono d'accordo su fin dove spingersi: la pagina sulla modalità prestazioni dice di usare l'analizzatore per restringere il campo ai processi e ai percorsi più onerosi e aggiungerli alle esclusioni, mentre il riferimento dell'analizzatore dice che non è pensato per suggerire esclusioni. Se una registrazione mostra un file analizzato di continuo e decidi comunque di escluderlo, File è il più ristretto dei quattro tipi, e il consiglio di Microsoft è indicare il percorso completo, così da escludere solo il file che intendi.

Dev Drive e modalità prestazioni non servono a questo

Windows 11 ha una modalità prestazioni di Defender che analizza un file dopo che è stato aperto invece che mentre si apre ("Open now, scan later": apri subito, analizza dopo). Funziona solo su un Dev Drive (unità di sviluppo), che secondo Microsoft è pensato solo per scenari chiave degli sviluppatori, e la pagina su Dev Drive aggiunge che Microsoft non consiglia di installare applicazioni su un Dev Drive. La stessa pagina sulla modalità prestazioni dice che non si applica agli scenari di utilizzo elevato della CPU o della memoria con Antimalware Service Executable.

Se è installato un altro antivirus

Su un PC di casa, Defender si fa da parte da solo quando un altro prodotto antivirus è installato e funzionante, e, secondo Microsoft, torna attivo se quel prodotto non è aggiornato, è scaduto o non funziona. Su Windows 11 con Smart App Control attivo, Microsoft fa notare che Defender può invece passare in modalità passiva. Per vedere quale prodotto è attivo: Sicurezza di Windows > Protezione da virus e minacce, poi in Chi mi protegge? seleziona Gestisci provider.

Due situazioni fanno sì che Defender continui ad analizzare accanto a un altro prodotto:

Che cosa non aiuta

Correlati

Questa pagina ti è stata utile?

Cosa mancava, o cosa non ha funzionato? Le leggiamo tutte, una per una.

Se questa pagina non ha risolto il problema, scrivici — dicci quale articolo hai letto, e sistemiamo l'articolo.