HANDLEIDINGEN

Antimalware Service Executable gebruikt CPU tijdens het gamen

Antimalware Service Executable is Microsoft Defender Antivirus aan het werk. Wat het wekt terwijl je speelt, hoe je vastlegt wat het scande, en hoe je de geplande scan een tijdstip geeft waarop je niet speelt.

De game hapert, je opent Taakbeheer, en bijna bovenaan in de kolom CPU staat Antimalware Service Executable. De naam klinkt alarmerend, maar het is Microsoft Defender Antivirus zelf: de probleemoplossingspagina van Microsoft voor de prestaties van Defender noemt het in de eerste zin "Anti-malware Service Executable, MsMpEng.exe, Microsoft Defender Antivirus". De CPU-tijd ervan komt van specifieke taken, en welke taak het was, bepaalt wat je eraan kunt doen.

Drie taken die het wekken

  1. Realtime-beveiliging. Die controleert bestanden wanneer ze worden geopend en gesloten, en telkens wanneer een gebruiker naar een map navigeert, volgens de pagina van Microsoft over geplande scans. Een game of een patch installeren, en een game die zijn shadercache naar de schijf schrijft: ze openen en sluiten allemaal bestanden. De probleemoplossingspagina voegt eraan toe dat het starten van een programmabestand dat niet digitaal ondertekend is een scan van de realtime-beveiliging start.
  2. Geplande scans. Die draaien volgens Microsoft naast de realtime-beveiliging die altijd aan staat. Een dagelijkse geplande scan kan alleen een snelle scan zijn; een wekelijkse kan snel of volledig zijn, en een volledige scan kan volgens Microsoft een paar uur of dagen duren.
  3. De scan na een update. Volgens Microsoft scant Microsoft Defender Antivirus standaard na een update van de beveiligingsinformatie, en de probleemoplossingspagina waarschuwt dat het er dan uit kan zien alsof scans buiten het schema draaien.

Geplande scans wachten standaard tot de pc niet in gebruik is: volgens de PowerShell-naslag draaien ze wanneer de computer aan staat maar niet in gebruik is. De pagina's van Microsoft geven verschillende getallen voor "niet in gebruik": een totaal CPU-gebruik lager dan 80% op de probleemoplossingspagina, minder dan 90% CPU-gebruik in de PowerShell-naslag. Zodra een geplande scan op een inactieve machine draait, laten de standaardinstellingen hem onbegrensd: de richtlijn van gemiddeld 50% CPU, die volgens Microsoft geen harde limiet is, wordt voor die scans genegeerd.

Leg eerst vast wat het scant

De Microsoft Defender Antivirus Performance Analyzer legt de scans van Defender vast en rapporteert welke bestanden, bestandsextensies en processen de meeste scantijd kosten. Hij vereist Windows 10 of 11, Defender-platformversie 4.18.2108.7 of later, en PowerShell geopend als administrator. Start de opname (-RecordTo verwacht een volledig pad):

New-MpPerformanceRecording -RecordTo "$env:USERPROFILE\Defender-scans.etl"

Laat het venster open en speel tot de hapering terugkomt; de instructie van Microsoft is de situatie na te bootsen terwijl de opname loopt. Druk daarna in het venster op Enter om te stoppen en op te slaan, en lees het rapport:

Get-MpPerformanceReport -Path "$env:USERPROFILE\Defender-scans.etl" -TopFiles 10 -TopExtensions 10 -TopProcesses 10 -TopScans 10

Het toont aantallen en duur van de scans, en per scan het pad, het proces en de reden: een bestand, een proces en een oorzaak in plaats van "Defender gebruikt CPU". De naslag voegt een voorbehoud toe: de tool "isn't intended to provide suggestions on exclusions. Exclusions can reduce the level of protection on your endpoints."

Geef de geplande scan een tijdstip waarop je niet speelt

Wijzen het tijdstip of het rapport naar een geplande scan, stel dan in wanneer die draait. De PowerShell-naslag geeft dit voorbeeld voor een dagelijkse snelle scan rond lunchtijd, wanneer het apparaat volgens Microsoft waarschijnlijk aan staat maar er waarschijnlijk weinig op gebeurt. In een PowerShell-venster als administrator:

Set-MpPreference -ScanScheduleQuickScanTime 12:30:00 -ScanScheduleOffset 0 -RandomizeScheduleTaskTimes $false -ScanOnlyIfIdleEnabled $false

Wat elk deel doet, volgens die pagina:

Je kunt ook om een lage CPU-prioriteit voor geplande scans vragen. Volgens de probleemoplossingspagina verlaagt dat de threadprioriteit van de scan van 9 naar 8, zodat andere applicatiethreads met een hogere prioriteit kunnen draaien:

Set-MpPreference -EnableLowCpuPriority $true

Niets hiervan raakt de realtime-beveiliging; het bepaalt alleen wanneer en hoe geplande scans draaien.

Uitsluitingen, met de waarschuwingen van Microsoft erbij

Windows-beveiliging kan een bestand, een map, een bestandstype of een proces uitsluiten: Windows-beveiliging > Virus- en bedreigingsbeveiliging > Instellingen beheren, en selecteer dan onder Uitsluitingen de optie Uitsluitingen toevoegen of verwijderen. De helppagina van Microsoft voor Windows-beveiliging noemt de prijs: een uitsluiting betekent dat Microsoft Defender Antivirus "dit type bestanden niet langer op bedreigingen controleert, waardoor uw apparaat en gegevens kwetsbaar kunnen worden". De pagina voegt twee details toe die voor games uitmaken: met een procesuitsluiting wordt elk bestand dat dat proces opent uitgesloten van realtime scannen, en "Uitsluitingen zijn alleen van toepassing op realtime scannen", dus een geplande scan kan dezelfde bestanden nog steeds scannen.

De lijst van Microsoft met uitsluitingen die je moet vermijden noemt programmamappen van geïnstalleerde apps, C:\Users\, de Temp-mappen en de bestandstypen .exe, .dll en .zip, ook als je erop vertrouwt dat de items niet schadelijk zijn. De installatiemap van een game is een programmamap van een geïnstalleerde app. Het overzicht van Microsoft over uitsluitingen zegt dat elke uitsluiting een gat in de beveiliging maakt en pas op zijn plaats is nadat je de hoofdoorzaak hebt vastgesteld.

De pagina's zijn het niet eens over hoe ver je moet gaan: de pagina over de prestatiemodus zegt de analyzer te gebruiken "to narrow down to the hot processes/paths and add them to the exclusions", terwijl de naslag van de analyzer zegt dat hij "isn't intended to provide suggestions on exclusions". Toont een opname één bestand dat steeds opnieuw wordt gescand en besluit je het toch uit te sluiten, dan is Bestand het smalste van de vier typen, en het advies van Microsoft is het volledige pad op te geven, zodat je alleen het bestand uitsluit dat je bedoelt.

Dev Drive en de prestatiemodus zijn hier niet voor

Windows 11 heeft in Defender een prestatiemodus die een bestand scant nadat het is geopend in plaats van terwijl het wordt geopend ("Nu openen, later scannen."). Die werkt alleen op een Dev Drive, die volgens Microsoft alleen bedoeld is voor belangrijke ontwikkelaarsscenario's, en de pagina over Dev Drive voegt toe dat Microsoft niet aanraadt applicaties op een Dev Drive te installeren. De pagina over de prestatiemodus zegt zelf: "Het gebruik van de prestatiemodus geldt niet voor scenario's met een hoog CPU- of geheugengebruik", en noemt daarbij Antimalware Service Executable.

Als er een andere antivirus geïnstalleerd is

Op een thuis-pc stapt Defender vanzelf opzij zodra een ander antivirusproduct geïnstalleerd is en werkt, en komt het terug als dat product "verouderd, verlopen of niet werkt". Op Windows 11 met Smart App Control aan merkt Microsoft op dat Defender in plaats daarvan in een passieve modus kan gaan. Zo zie je welk product actief is: Windows-beveiliging > Virus- en bedreigingsbeveiliging, en selecteer dan onder Wie beschermt mij? de optie Providers beheren.

Twee situaties houden Defender aan het scannen naast een ander product:

Wat niet helpt

Gerelateerd

Heeft deze pagina geholpen?

Wat ontbrak, of wat werkte er niet? We lezen elk van deze berichten.

Heeft deze pagina het niet opgelost, schrijf ons dan — noem het artikel dat je hebt gelezen, dan verbeteren we het.