Oyun takılıyor, Görev Yöneticisi'ni açıyorsun ve CPU sütununun üst sıralarında Antimalware Service Executable duruyor. Adı ürkütücü geliyor, ama bu Microsoft Defender Virüsten Koruma'nın ta kendisi: Microsoft'un Defender performans sorunlarını giderme sayfası daha başında onu "Anti-malware Service Executable, MsMpEng.exe, Microsoft Defender Antivirus" diye adlandırıyor. CPU zamanı belirli işlerden geliyor ve hangi iş olduğu, bu konuda ne yapabileceğini belirliyor.
Onu uyandıran üç iş
- Gerçek zamanlı koruma. Microsoft'un zamanlanmış taramalar sayfasına göre dosyaları açıldıklarında ve kapandıklarında ve bir kullanıcı bir klasöre her gittiğinde inceler. Bir oyunu ya da yamayı kurmak ve bir oyunun shader önbelleğini diske yazması, hepsi dosya açıp kapar. Sorun giderme sayfası ayrıca dijital olarak imzalanmamış bir program dosyasını başlatmanın bir gerçek zamanlı koruma taraması başlattığını ekliyor.
- Zamanlanmış taramalar. Microsoft'a göre her zaman açık olan gerçek zamanlı korumaya ek olarak çalışırlar. Günlük zamanlanmış bir tarama yalnızca hızlı tarama olabilir; haftalık bir tarama hızlı ya da tam olabilir ve tam bir taramanın tamamlanması birkaç saat ya da birkaç gün sürebilir.
- Güncellemeden sonraki tarama. Microsoft'a göre Microsoft Defender Virüsten Koruma varsayılan olarak bir güvenlik bilgileri güncelleştirmesinden sonra tarama yapar; sorun giderme sayfası bunun, taramaların zamanlamanın dışında çalışıyormuş gibi görünmesine yol açabileceği konusunda uyarıyor.
Zamanlanmış taramalar varsayılan olarak bilgisayarın boşta kalmasını bekler: PowerShell başvurusuna göre bilgisayar açıkken ama kullanılmıyorken çalışırlar. Microsoft'un sayfaları boşta olmaya farklı sayılar biçiyor: sorun giderme sayfasında genel CPU kullanımının %80'in altında olması, PowerShell başvurusunda %90'dan az CPU kullanımı. Zamanlanmış bir tarama boştaki bir makinede çalışmaya başladığında varsayılan ayarlar onu kısmaz: Microsoft'un kesin bir sınır olmadığını söylediği %50 ortalama CPU yönergesi bu taramalar için yok sayılır.
Önce neyi taradığını kaydet
Performans analiz aracı Defender'ın taramalarını kaydeder ve en çok tarama süresine hangi dosyaların, dosya uzantılarının ve işlemlerin mal olduğunu raporlar. Windows 10 ya da 11, 4.18.2108.7 ya da daha yeni bir Defender platform sürümü ve yönetici olarak açılmış bir PowerShell gerekir. Kaydı başlat (-RecordTo tam bir yol ister):
New-MpPerformanceRecording -RecordTo "$env:USERPROFILE\Defender-scans.etl"
Pencereyi açık bırak ve takılma geri gelene kadar oyna; Microsoft'un talimatı, kayıt sürerken durumu yeniden oluşturmak. Sonra durdurup kaydetmek için pencerede Enter'a bas ve raporu oku:
Get-MpPerformanceReport -Path "$env:USERPROFILE\Defender-scans.etl" -TopFiles 10 -TopExtensions 10 -TopProcesses 10 -TopScans 10
Rapor tarama sayılarını ve sürelerini, her taramanın yolunu, işlemini ve sebebini listeler: "Defender CPU kullanıyor" yerine bir dosya, bir işlem ve bir sebep. Başvuru sayfası bir çekince ekliyor: araç dışlamalar konusunda öneri vermek için tasarlanmamıştır ve dışlamalar uç noktalarındaki koruma düzeyini düşürebilir.
Zamanlanmış taramaya oynamadığın bir saat ver
Zamanlama ya da rapor zamanlanmış bir taramayı işaret ediyorsa, ne zaman çalışacağını ayarla. PowerShell başvurusu öğle saatinde günlük bir hızlı tarama için bu örneği veriyor; sayfaya göre o saatte cihaz muhtemelen açıktır ama cihazdaki etkinlik muhtemelen azdır. Yönetici olarak açılmış bir PowerShell penceresinde:
Set-MpPreference -ScanScheduleQuickScanTime 12:30:00 -ScanScheduleOffset 0 -RandomizeScheduleTaskTimes $false -ScanOnlyIfIdleEnabled $false
O sayfaya göre her parçanın yaptığı:
-ScanScheduleQuickScanTime 12:30:00, günlük hızlı taramanın yerel saatidir,hh:mm:ssbiçiminde. Bilgisayarının genellikle açık olduğu ve oynamadığın bir saat seç: varsayılan olarak kaçırılan bir hızlı tarama sonradan telafi edilmez.-ScanScheduleOffset 0, ayarladığın saatten sonraki varsayılan 120 dakikalık gecikmeyi kaldırır.-RandomizeScheduleTaskTimes $false, taramayı iki yönde 30 dakikalık bir aralığın herhangi bir yerinde değil, tam zamanında başlatır.-ScanOnlyIfIdleEnabled $false, bilgisayar kullanılıyor olsa bile taramanın o saatte çalışmasına izin verir; bu durumda %50 yönergesi yeniden ona uygulanır. Boşta kalmayı beklemeyi korumak için bu parçayı komuta ekleme.
Zamanlanmış taramalar için düşük CPU önceliği de isteyebilirsin. Sorun giderme sayfasına göre bu, taramanın iş parçacığı önceliğini 9'dan 8'e indirir ve böylece diğer uygulama iş parçacıklarının daha yüksek öncelikle çalışmasını sağlar:
Set-MpPreference -EnableLowCpuPriority $true
Bunların hiçbiri gerçek zamanlı korumaya dokunmaz; yalnızca zamanlanmış taramaların ne zaman ve nasıl çalışacağını belirler.
Dışlamalar, Microsoft'un uyarılarıyla birlikte
Windows Güvenliği bir dosyayı, klasörü, dosya türünü ya da işlemi dışlayabilir: Windows Güvenliği > Virüs ve tehdit koruması > Ayarları yönet, sonra Dışlamalar altında Dışarıda bırakılanları ekle veya kaldır'ı seç. Microsoft'un Windows Güvenliği yardım sayfası bedelini açıkça yazıyor: Defender o tür dosyaları artık tehditlere karşı denetlemez ve bu, cihazını ve verilerini savunmasız bırakabilir. Sayfa oyunlar için önemli iki ayrıntı ekliyor: bir işlem dışlaması, o işlemin açtığı her dosyanın gerçek zamanlı taramadan dışlanacağı anlamına gelir ve dışlamalar yalnızca gerçek zamanlı taramaya uygulanır; yani zamanlanmış bir tarama aynı dosyaları yine de tarayabilir.
Microsoft'un kaçınılacak dışlamalar listesi, öğelerin kötü amaçlı olmadığına güvensen bile kurulu uygulamaların program klasörlerini, C:\Users\'ı, Temp klasörlerini ve .exe, .dll ve .zip dosya türlerini sayıyor. Bir oyunun kurulum klasörü, kurulu bir uygulamanın program klasörüdür. Microsoft'un dışlamalara genel bakışına göre her dışlama bir koruma açığı yaratır ve ancak kök nedeni belirledikten sonra yerindedir.
Sayfalar ne kadar ileri gidileceği konusunda ayrışıyor: performans modu sayfası analiz aracını sıcak işlemleri/yolları daraltıp dışlamalara eklemek için kullanmayı söylerken, analiz aracının başvuru sayfası aracın dışlamalar konusunda öneri vermek için tasarlanmadığını söylüyor. Bir kayıt aynı dosyanın tekrar tekrar tarandığını gösteriyorsa ve onu yine de dışlamaya karar verirsen, dört tür arasında en dar olanı Dosya'dır; Microsoft'un tavsiyesi, yalnızca kastettiğin dosyayı dışlaman için tam yolu vermek.
Dev Drive ve performans modu bunun için değil
Windows 11'de, bir dosyayı açılırken değil açıldıktan sonra tarayan bir Defender Performans modu var ("Open now, scan later"). Yalnızca bir Dev Drive'da (Türkçe Windows'ta Geliştirici Sürücüsü) çalışır; Microsoft'a göre Dev Drive yalnızca temel geliştirici senaryoları için tasarlanmıştır ve Dev Drive sayfası, bir Dev Drive'a uygulama kurmayı önermediklerini ekliyor. Performans modu sayfasının kendisi de bu modun Antimalware Service Executable ile yaşanan yüksek CPU ya da yüksek bellek kullanımı senaryolarına uygulanmadığını söylüyor.
Başka bir antivirüs kuruluysa
Microsoft'a göre ev bilgisayarında başka bir antivirüs ürünü kurulup çalışır hâle geldiğinde Defender kendiliğinden geri çekilir ve o ürünün güncelliği geçmişse, süresi dolmuşsa ya da çalışmıyorsa geri gelir. Akıllı Uygulama Denetimi açık olan Windows 11'de ise Microsoft, Defender'ın bunun yerine pasif bir moda geçebileceğini belirtiyor. Hangi ürünün etkin olduğunu görmek için: Windows Güvenliği > Virüs ve tehdit koruması, sonra Beni kim koruyor? altında Sağlayıcıları yönet'i seç.
İki durum, Defender'ın başka bir ürünün yanında taramaya devam etmesine yol açar:
- Düzenli aralıklarla tarama, Microsoft Defender Virüsten Koruma seçenekleri altında, diğer ürünün adının altında duran ve isteğe bağlı açılan bir anahtar. Microsoft bu özelliğe sınırlı düzenli tarama (limited periodic scanning) diyor ve kötü amaçlı ya da istenmeyen yazılımların çoğunu algılayamadığını söylüyor.
- Devre dışı bırakılmış Güvenlik Merkezi hizmeti. Microsoft'un uyarısına göre Defender bu durumda Microsoft dışı antivirüs kurulumlarını algılayamaz ve etkin kalır; Microsoft ayrıca ikisinin de etkin koruma sağlamaya çalışacağını, bunun performansı etkileyeceğini ve desteklenmediğini ekliyor.
İşe yaramayanlar
- Defender'ın hizmetlerini durdurmak ya da düzenlemek. Microsoft, dokunulmaması gereken hizmetler arasında
wscsvc,SecurityHealthService,WinDefendveMsMpEng'i sayıyor: Microsoft'a göre bunları elle değiştirmek cihazlarında ciddi kararsızlığa yol açabilir ve ağını savunmasız bırakabilir. - Oyun klasörünü ya da oyunun işlemini dışlamak. Program klasörleri Microsoft'un kaçınılacaklar listesinde; bir işlem dışlaması oyunun açtığı her şeyi gerçek zamanlı taramanın dışında bırakır ve ikisi de zamanlanmış bir taramayı uzak tutmaz.
- Oyun kütüphanesi için bir Dev Drive. Microsoft, bir Dev Drive'a uygulama kurulmasını önermiyor.
- Kayıt almadan karar vermek. Yukarıdaki her iş Görev Yöneticisi'nde aynı satır olarak görünür; analiz aracı arkasında hangi dosyaların, işlemlerin ve sebeplerin olduğunu gösterir.
İlgili
- Oyuncular için Görev Yöneticisi — oynarken bilgisayarını ne kullanıyor
- Shader derleme takılması — ilk dakikalar neden en kötüsü
- Görev Yöneticisi'nde disk %100 — sebebini bulmak
- Oyunlarda ani FPS düşmeleri — sebebini gerçekten bulmak
- Windows 11'de oyunlar neden takılıyor (ve gerçek sebep nasıl bulunur)
Bu sayfa yardımcı oldu mu?
Eksik olan neydi, ya da ne işe yaramadı? Bunların hepsini okuyoruz.
Bu sayfa sorununu çözmediyse bize yaz — hangi makaleyi okuduğunu da ekle, o makaleyi düzeltelim.