GUIAS

Antimalware Service Executable usando CPU durante o jogo

O Antimalware Service Executable é o Microsoft Defender Antivírus trabalhando. O que o acorda enquanto você joga, como gravar o que ele verificou e como dar à verificação agendada um horário em que você não está jogando.

O jogo engasga, você abre o Gerenciador de Tarefas e, perto do topo da coluna CPU, está o Antimalware Service Executable. O nome assusta, mas é o próprio Microsoft Defender Antivírus: a página de solução de problemas de desempenho do Defender da Microsoft começa nomeando-o "Anti-malware Service Executable, MsMpEng.exe, Microsoft Defender Antivirus". O tempo de CPU dele vem de tarefas específicas, e qual tarefa foi decide o que você pode fazer.

Três tarefas que o acordam

  1. Proteção em tempo real. Ela analisa arquivos quando eles são abertos e fechados, e sempre que um usuário navega até uma pasta, segundo a página da Microsoft sobre verificações agendadas. Instalar um jogo ou uma atualização, e um jogo gravando o seu cache de shaders no disco, tudo isso abre e fecha arquivos. A página de solução de problemas acrescenta que abrir um arquivo de programa que não tem assinatura digital inicia uma verificação da proteção em tempo real.
  2. Verificações agendadas. Segundo a Microsoft, elas rodam além da proteção em tempo real, que está sempre ligada. Uma verificação agendada diária só pode ser uma verificação rápida; uma semanal pode ser rápida ou completa, e uma verificação completa, ainda segundo a Microsoft, pode levar algumas horas ou dias para terminar.
  3. A verificação depois de uma atualização. Por padrão, segundo a Microsoft, o Microsoft Defender Antivírus faz uma verificação depois de uma atualização de inteligência de segurança, e a página de solução de problemas avisa que isso pode parecer verificações rodando fora do agendamento.

As verificações agendadas esperam o PC ficar ocioso por padrão: a referência do PowerShell diz que elas rodam quando o computador está ligado, mas sem uso. As páginas da Microsoft dão números diferentes para ocioso: uso geral de CPU abaixo de 80% na página de solução de problemas, menos de 90% de utilização de CPU na referência do PowerShell. Quando uma verificação agendada roda numa máquina ociosa, as configurações padrão a deixam sem limitação: a orientação de 50% de CPU média, que segundo a Microsoft não é um limite rígido, é ignorada nessas verificações.

Grave primeiro o que ele verifica

O analisador de desempenho grava as verificações do Defender e informa quais arquivos, extensões de arquivo e processos custam mais tempo de verificação. Ele precisa do Windows 10 ou 11, da plataforma do Defender na versão 4.18.2108.7 ou posterior e do PowerShell aberto como administrador. Inicie a gravação (-RecordTo recebe um caminho completo):

New-MpPerformanceRecording -RecordTo "$env:USERPROFILE\Defender-scans.etl"

Deixe a janela aberta e jogue até o engasgo voltar; a instrução da Microsoft é reproduzir a situação enquanto grava. Depois aperte Enter na janela para parar e salvar, e leia o relatório:

Get-MpPerformanceReport -Path "$env:USERPROFILE\Defender-scans.etl" -TopFiles 10 -TopExtensions 10 -TopProcesses 10 -TopScans 10

Ele lista as contagens e as durações das verificações, o caminho, o processo e o motivo de cada verificação: um arquivo, um processo e uma causa, em vez de "o Defender está usando CPU". A referência faz uma ressalva: segundo ela, a ferramenta não se destina a dar sugestões de exclusões, e as exclusões podem reduzir o nível de proteção dos seus dispositivos.

Dê à verificação agendada um horário em que você não está jogando

Se o horário ou o relatório apontarem para uma verificação agendada, defina quando ela roda. A referência do PowerShell dá este exemplo de uma verificação rápida diária na hora do almoço, quando, segundo ela, o dispositivo provavelmente está ligado, mas com pouca atividade. Numa janela do PowerShell de administrador:

Set-MpPreference -ScanScheduleQuickScanTime 12:30:00 -ScanScheduleOffset 0 -RandomizeScheduleTaskTimes $false -ScanOnlyIfIdleEnabled $false

O que cada parte faz, segundo essa página:

Você também pode pedir prioridade baixa de CPU para as verificações agendadas. A página de solução de problemas diz que isso baixa a prioridade da thread da verificação de 9 para 8, o que permite que as threads de outros aplicativos rodem com prioridade mais alta:

Set-MpPreference -EnableLowCpuPriority $true

Nada disso mexe na proteção em tempo real; só decide quando e como as verificações agendadas rodam.

Exclusões, com os avisos da Microsoft junto

A Segurança do Windows pode excluir um arquivo, uma pasta, um tipo de arquivo ou um processo: Segurança do Windows > Proteção contra vírus e ameaças > Gerenciar configurações, depois, em Exclusões, selecione Adicionar ou remover exclusões. A página de ajuda da Segurança do Windows da Microsoft diz qual é o custo: o Defender deixa de verificar esses tipos de arquivo em busca de ameaças, o que pode deixar o seu dispositivo e os seus dados vulneráveis. Ela acrescenta dois detalhes que importam para jogos: uma exclusão de processo significa que "qualquer arquivo aberto por esse processo será excluído da verificação em tempo real", e "As exclusões só se aplicam à verificação em tempo real", então uma verificação agendada ainda pode verificar os mesmos arquivos.

A lista da Microsoft de exclusões a evitar cita as pastas de programas de aplicativos instalados, C:\Users\, as pastas Temp e os tipos de arquivo .exe, .dll e .zip, mesmo que você confie que os itens não são maliciosos. A pasta de instalação de um jogo é uma pasta de programa de um aplicativo instalado. A visão geral de exclusões da Microsoft diz que cada uma cria uma brecha na proteção e só deve entrar depois que você determinar a causa raiz.

As páginas discordam sobre até onde ir: a página do modo de desempenho diz para usar o analisador para chegar aos processos e caminhos mais pesados e adicioná-los às exclusões, enquanto a referência do analisador diz que ele não se destina a dar sugestões de exclusões. Se uma gravação mostrar um arquivo verificado de novo e de novo e você decidir excluí-lo mesmo assim, Arquivo é o mais estreito dos quatro tipos, e o conselho da Microsoft é informar o caminho completo, para excluir só o arquivo que você pretende.

Dev Drive e modo de desempenho não são para isso

O Windows 11 tem um modo de desempenho ("performance mode") do Defender que verifica um arquivo depois que ele abre, e não enquanto ele abre ("Open now, scan later", abrir agora e verificar depois). Ele só funciona numa Dev Drive (Unidade de Desenvolvimento), que segundo a Microsoft se destina apenas a cenários importantes de desenvolvedores, e a página da Dev Drive acrescenta que a Microsoft não recomenda instalar aplicativos numa Dev Drive. A própria página do modo de desempenho diz que ele não se aplica a cenários de uso alto de CPU ou de memória com o Antimalware Service Executable.

Se outro antivírus estiver instalado

Num PC doméstico, o Defender sai de cena sozinho quando outro produto antivírus está instalado e funcionando, e volta se esse produto estiver desatualizado, expirado ou não estiver funcionando. No Windows 11 com o Smart App Control ligado, a Microsoft observa que o Defender pode entrar num modo passivo em vez disso. Para ver qual produto está ativo: Segurança do Windows > Proteção contra vírus e ameaças, depois, em "Who's protecting me?" (quem está me protegendo?), selecione "Manage providers" (gerenciar provedores).

Duas situações mantêm o Defender verificando ao lado de outro produto:

O que não ajuda

Relacionados

Esta página ajudou?

O que faltou, ou o que não funcionou? Lemos cada uma dessas respostas.

Se esta página não resolveu, escreva para nós — diga qual artigo você leu, e nós vamos corrigi-lo.