De game hapert, je opent Taakbeheer, en bijna bovenaan in de kolom CPU staat Antimalware Service Executable. De naam klinkt alarmerend, maar het is Microsoft Defender Antivirus zelf: de probleemoplossingspagina van Microsoft voor de prestaties van Defender noemt het in de eerste zin "Anti-malware Service Executable, MsMpEng.exe, Microsoft Defender Antivirus". De CPU-tijd ervan komt van specifieke taken, en welke taak het was, bepaalt wat je eraan kunt doen.
Drie taken die het wekken
- Realtime-beveiliging. Die controleert bestanden wanneer ze worden geopend en gesloten, en telkens wanneer een gebruiker naar een map navigeert, volgens de pagina van Microsoft over geplande scans. Een game of een patch installeren, en een game die zijn shadercache naar de schijf schrijft: ze openen en sluiten allemaal bestanden. De probleemoplossingspagina voegt eraan toe dat het starten van een programmabestand dat niet digitaal ondertekend is een scan van de realtime-beveiliging start.
- Geplande scans. Die draaien volgens Microsoft naast de realtime-beveiliging die altijd aan staat. Een dagelijkse geplande scan kan alleen een snelle scan zijn; een wekelijkse kan snel of volledig zijn, en een volledige scan kan volgens Microsoft een paar uur of dagen duren.
- De scan na een update. Volgens Microsoft scant Microsoft Defender Antivirus standaard na een update van de beveiligingsinformatie, en de probleemoplossingspagina waarschuwt dat het er dan uit kan zien alsof scans buiten het schema draaien.
Geplande scans wachten standaard tot de pc niet in gebruik is: volgens de PowerShell-naslag draaien ze wanneer de computer aan staat maar niet in gebruik is. De pagina's van Microsoft geven verschillende getallen voor "niet in gebruik": een totaal CPU-gebruik lager dan 80% op de probleemoplossingspagina, minder dan 90% CPU-gebruik in de PowerShell-naslag. Zodra een geplande scan op een inactieve machine draait, laten de standaardinstellingen hem onbegrensd: de richtlijn van gemiddeld 50% CPU, die volgens Microsoft geen harde limiet is, wordt voor die scans genegeerd.
Leg eerst vast wat het scant
De Microsoft Defender Antivirus Performance Analyzer legt de scans van Defender vast en rapporteert welke bestanden, bestandsextensies en processen de meeste scantijd kosten. Hij vereist Windows 10 of 11, Defender-platformversie 4.18.2108.7 of later, en PowerShell geopend als administrator. Start de opname (-RecordTo verwacht een volledig pad):
New-MpPerformanceRecording -RecordTo "$env:USERPROFILE\Defender-scans.etl"
Laat het venster open en speel tot de hapering terugkomt; de instructie van Microsoft is de situatie na te bootsen terwijl de opname loopt. Druk daarna in het venster op Enter om te stoppen en op te slaan, en lees het rapport:
Get-MpPerformanceReport -Path "$env:USERPROFILE\Defender-scans.etl" -TopFiles 10 -TopExtensions 10 -TopProcesses 10 -TopScans 10
Het toont aantallen en duur van de scans, en per scan het pad, het proces en de reden: een bestand, een proces en een oorzaak in plaats van "Defender gebruikt CPU". De naslag voegt een voorbehoud toe: de tool "isn't intended to provide suggestions on exclusions. Exclusions can reduce the level of protection on your endpoints."
Geef de geplande scan een tijdstip waarop je niet speelt
Wijzen het tijdstip of het rapport naar een geplande scan, stel dan in wanneer die draait. De PowerShell-naslag geeft dit voorbeeld voor een dagelijkse snelle scan rond lunchtijd, wanneer het apparaat volgens Microsoft waarschijnlijk aan staat maar er waarschijnlijk weinig op gebeurt. In een PowerShell-venster als administrator:
Set-MpPreference -ScanScheduleQuickScanTime 12:30:00 -ScanScheduleOffset 0 -RandomizeScheduleTaskTimes $false -ScanOnlyIfIdleEnabled $false
Wat elk deel doet, volgens die pagina:
-ScanScheduleQuickScanTime 12:30:00is de lokale tijd van de dagelijkse snelle scan, alshh:mm:ss. Kies een tijd waarop je pc meestal aan staat en je niet speelt: standaard wordt een gemiste snelle scan later niet ingehaald.-ScanScheduleOffset 0haalt de standaardvertraging van 120 minuten na de ingestelde tijd weg.-RandomizeScheduleTaskTimes $falsestart de scan op tijd in plaats van ergens binnen 30 minuten ervoor of erna.-ScanOnlyIfIdleEnabled $falselaat de scan op dat tijdstip draaien, ook terwijl de pc in gebruik is, en dan geldt de richtlijn van 50% weer voor die scan. Laat het weg om het wachten tot de pc niet in gebruik is te behouden.
Je kunt ook om een lage CPU-prioriteit voor geplande scans vragen. Volgens de probleemoplossingspagina verlaagt dat de threadprioriteit van de scan van 9 naar 8, zodat andere applicatiethreads met een hogere prioriteit kunnen draaien:
Set-MpPreference -EnableLowCpuPriority $true
Niets hiervan raakt de realtime-beveiliging; het bepaalt alleen wanneer en hoe geplande scans draaien.
Uitsluitingen, met de waarschuwingen van Microsoft erbij
Windows-beveiliging kan een bestand, een map, een bestandstype of een proces uitsluiten: Windows-beveiliging > Virus- en bedreigingsbeveiliging > Instellingen beheren, en selecteer dan onder Uitsluitingen de optie Uitsluitingen toevoegen of verwijderen. De helppagina van Microsoft voor Windows-beveiliging noemt de prijs: een uitsluiting betekent dat Microsoft Defender Antivirus "dit type bestanden niet langer op bedreigingen controleert, waardoor uw apparaat en gegevens kwetsbaar kunnen worden". De pagina voegt twee details toe die voor games uitmaken: met een procesuitsluiting wordt elk bestand dat dat proces opent uitgesloten van realtime scannen, en "Uitsluitingen zijn alleen van toepassing op realtime scannen", dus een geplande scan kan dezelfde bestanden nog steeds scannen.
De lijst van Microsoft met uitsluitingen die je moet vermijden noemt programmamappen van geïnstalleerde apps, C:\Users\, de Temp-mappen en de bestandstypen .exe, .dll en .zip, ook als je erop vertrouwt dat de items niet schadelijk zijn. De installatiemap van een game is een programmamap van een geïnstalleerde app. Het overzicht van Microsoft over uitsluitingen zegt dat elke uitsluiting een gat in de beveiliging maakt en pas op zijn plaats is nadat je de hoofdoorzaak hebt vastgesteld.
De pagina's zijn het niet eens over hoe ver je moet gaan: de pagina over de prestatiemodus zegt de analyzer te gebruiken "to narrow down to the hot processes/paths and add them to the exclusions", terwijl de naslag van de analyzer zegt dat hij "isn't intended to provide suggestions on exclusions". Toont een opname één bestand dat steeds opnieuw wordt gescand en besluit je het toch uit te sluiten, dan is Bestand het smalste van de vier typen, en het advies van Microsoft is het volledige pad op te geven, zodat je alleen het bestand uitsluit dat je bedoelt.
Dev Drive en de prestatiemodus zijn hier niet voor
Windows 11 heeft in Defender een prestatiemodus die een bestand scant nadat het is geopend in plaats van terwijl het wordt geopend ("Nu openen, later scannen."). Die werkt alleen op een Dev Drive, die volgens Microsoft alleen bedoeld is voor belangrijke ontwikkelaarsscenario's, en de pagina over Dev Drive voegt toe dat Microsoft niet aanraadt applicaties op een Dev Drive te installeren. De pagina over de prestatiemodus zegt zelf: "Het gebruik van de prestatiemodus geldt niet voor scenario's met een hoog CPU- of geheugengebruik", en noemt daarbij Antimalware Service Executable.
Als er een andere antivirus geïnstalleerd is
Op een thuis-pc stapt Defender vanzelf opzij zodra een ander antivirusproduct geïnstalleerd is en werkt, en komt het terug als dat product "verouderd, verlopen of niet werkt". Op Windows 11 met Smart App Control aan merkt Microsoft op dat Defender in plaats daarvan in een passieve modus kan gaan. Zo zie je welk product actief is: Windows-beveiliging > Virus- en bedreigingsbeveiliging, en selecteer dan onder Wie beschermt mij? de optie Providers beheren.
Twee situaties houden Defender aan het scannen naast een ander product:
- Periodiek scannen, een schakelaar die je zelf aanzet onder Microsoft Defender Antivirus-opties, onder de naam van het andere product. Microsoft noemt de functie beperkt periodiek scannen en zegt erover: "De meeste malware of ongewenste software kan niet worden gedetecteerd."
- Een uitgeschakelde service Windows-beveiligingscentrum. Microsoft waarschuwt dat Defender dan antivirusinstallaties van andere makers niet kan detecteren en actief blijft, en voegt toe: "beide zullen proberen actieve beveiliging te bieden. Dit heeft invloed op de prestaties en wordt niet ondersteund."
Wat niet helpt
- De services van Defender stoppen of bewerken. Microsoft noemt
wscsvc,SecurityHealthService,WinDefendenMsMpEngonder de services waar je niet aan moet komen: ze met de hand wijzigen kan volgens Microsoft ernstige instabiliteit op je apparaten veroorzaken en je netwerk kwetsbaar maken. - De gamemap of het proces van de game uitsluiten. Programmamappen staan op de lijst van Microsoft van uitsluitingen om te vermijden, een procesuitsluiting laat alles wat de game opent ongescand door de realtime-beveiliging, en geen van beide houdt een geplande scan weg.
- Een Dev Drive voor je gamebibliotheek. Microsoft raadt af om er applicaties op te installeren.
- Beslissen zonder opname. Elke taak hierboven verschijnt als dezelfde rij in Taakbeheer; de analyzer laat zien welke bestanden, processen en redenen erachter zaten.
Gerelateerd
- Taakbeheer voor gamers: wat je pc gebruikt terwijl je speelt
- Stotteren door shadercompilatie: waarom de eerste minuten het ergst zijn
- Schijf op 100% in Taakbeheer: de oorzaak vinden
- Plotselinge FPS-drops in games: vinden wat ze werkelijk veroorzaakt
- Waarom games stotteren op Windows 11 (en hoe je de echte oorzaak vindt)
Heeft deze pagina geholpen?
Wat ontbrak, of wat werkte er niet? We lezen elk van deze berichten.
Heeft deze pagina het niet opgelost, schrijf ons dan — noem het artikel dat je hebt gelezen, dan verbeteren we het.