REHBERLER

Oyun sırasında CPU kullanan Antimalware Service Executable

Antimalware Service Executable, iş başındaki Microsoft Defender Virüsten Koruma'dır. Sen oynarken onu neyin uyandırdığı, neyi taradığını nasıl kaydedeceğin ve zamanlanmış taramasını oynamadığın bir saate nasıl alacağın.

Oyun takılıyor, Görev Yöneticisi'ni açıyorsun ve CPU sütununun üst sıralarında Antimalware Service Executable duruyor. Adı ürkütücü geliyor, ama bu Microsoft Defender Virüsten Koruma'nın ta kendisi: Microsoft'un Defender performans sorunlarını giderme sayfası daha başında onu "Anti-malware Service Executable, MsMpEng.exe, Microsoft Defender Antivirus" diye adlandırıyor. CPU zamanı belirli işlerden geliyor ve hangi iş olduğu, bu konuda ne yapabileceğini belirliyor.

Onu uyandıran üç iş

  1. Gerçek zamanlı koruma. Microsoft'un zamanlanmış taramalar sayfasına göre dosyaları açıldıklarında ve kapandıklarında ve bir kullanıcı bir klasöre her gittiğinde inceler. Bir oyunu ya da yamayı kurmak ve bir oyunun shader önbelleğini diske yazması, hepsi dosya açıp kapar. Sorun giderme sayfası ayrıca dijital olarak imzalanmamış bir program dosyasını başlatmanın bir gerçek zamanlı koruma taraması başlattığını ekliyor.
  2. Zamanlanmış taramalar. Microsoft'a göre her zaman açık olan gerçek zamanlı korumaya ek olarak çalışırlar. Günlük zamanlanmış bir tarama yalnızca hızlı tarama olabilir; haftalık bir tarama hızlı ya da tam olabilir ve tam bir taramanın tamamlanması birkaç saat ya da birkaç gün sürebilir.
  3. Güncellemeden sonraki tarama. Microsoft'a göre Microsoft Defender Virüsten Koruma varsayılan olarak bir güvenlik bilgileri güncelleştirmesinden sonra tarama yapar; sorun giderme sayfası bunun, taramaların zamanlamanın dışında çalışıyormuş gibi görünmesine yol açabileceği konusunda uyarıyor.

Zamanlanmış taramalar varsayılan olarak bilgisayarın boşta kalmasını bekler: PowerShell başvurusuna göre bilgisayar açıkken ama kullanılmıyorken çalışırlar. Microsoft'un sayfaları boşta olmaya farklı sayılar biçiyor: sorun giderme sayfasında genel CPU kullanımının %80'in altında olması, PowerShell başvurusunda %90'dan az CPU kullanımı. Zamanlanmış bir tarama boştaki bir makinede çalışmaya başladığında varsayılan ayarlar onu kısmaz: Microsoft'un kesin bir sınır olmadığını söylediği %50 ortalama CPU yönergesi bu taramalar için yok sayılır.

Önce neyi taradığını kaydet

Performans analiz aracı Defender'ın taramalarını kaydeder ve en çok tarama süresine hangi dosyaların, dosya uzantılarının ve işlemlerin mal olduğunu raporlar. Windows 10 ya da 11, 4.18.2108.7 ya da daha yeni bir Defender platform sürümü ve yönetici olarak açılmış bir PowerShell gerekir. Kaydı başlat (-RecordTo tam bir yol ister):

New-MpPerformanceRecording -RecordTo "$env:USERPROFILE\Defender-scans.etl"

Pencereyi açık bırak ve takılma geri gelene kadar oyna; Microsoft'un talimatı, kayıt sürerken durumu yeniden oluşturmak. Sonra durdurup kaydetmek için pencerede Enter'a bas ve raporu oku:

Get-MpPerformanceReport -Path "$env:USERPROFILE\Defender-scans.etl" -TopFiles 10 -TopExtensions 10 -TopProcesses 10 -TopScans 10

Rapor tarama sayılarını ve sürelerini, her taramanın yolunu, işlemini ve sebebini listeler: "Defender CPU kullanıyor" yerine bir dosya, bir işlem ve bir sebep. Başvuru sayfası bir çekince ekliyor: araç dışlamalar konusunda öneri vermek için tasarlanmamıştır ve dışlamalar uç noktalarındaki koruma düzeyini düşürebilir.

Zamanlanmış taramaya oynamadığın bir saat ver

Zamanlama ya da rapor zamanlanmış bir taramayı işaret ediyorsa, ne zaman çalışacağını ayarla. PowerShell başvurusu öğle saatinde günlük bir hızlı tarama için bu örneği veriyor; sayfaya göre o saatte cihaz muhtemelen açıktır ama cihazdaki etkinlik muhtemelen azdır. Yönetici olarak açılmış bir PowerShell penceresinde:

Set-MpPreference -ScanScheduleQuickScanTime 12:30:00 -ScanScheduleOffset 0 -RandomizeScheduleTaskTimes $false -ScanOnlyIfIdleEnabled $false

O sayfaya göre her parçanın yaptığı:

Zamanlanmış taramalar için düşük CPU önceliği de isteyebilirsin. Sorun giderme sayfasına göre bu, taramanın iş parçacığı önceliğini 9'dan 8'e indirir ve böylece diğer uygulama iş parçacıklarının daha yüksek öncelikle çalışmasını sağlar:

Set-MpPreference -EnableLowCpuPriority $true

Bunların hiçbiri gerçek zamanlı korumaya dokunmaz; yalnızca zamanlanmış taramaların ne zaman ve nasıl çalışacağını belirler.

Dışlamalar, Microsoft'un uyarılarıyla birlikte

Windows Güvenliği bir dosyayı, klasörü, dosya türünü ya da işlemi dışlayabilir: Windows Güvenliği > Virüs ve tehdit koruması > Ayarları yönet, sonra Dışlamalar altında Dışarıda bırakılanları ekle veya kaldır'ı seç. Microsoft'un Windows Güvenliği yardım sayfası bedelini açıkça yazıyor: Defender o tür dosyaları artık tehditlere karşı denetlemez ve bu, cihazını ve verilerini savunmasız bırakabilir. Sayfa oyunlar için önemli iki ayrıntı ekliyor: bir işlem dışlaması, o işlemin açtığı her dosyanın gerçek zamanlı taramadan dışlanacağı anlamına gelir ve dışlamalar yalnızca gerçek zamanlı taramaya uygulanır; yani zamanlanmış bir tarama aynı dosyaları yine de tarayabilir.

Microsoft'un kaçınılacak dışlamalar listesi, öğelerin kötü amaçlı olmadığına güvensen bile kurulu uygulamaların program klasörlerini, C:\Users\'ı, Temp klasörlerini ve .exe, .dll ve .zip dosya türlerini sayıyor. Bir oyunun kurulum klasörü, kurulu bir uygulamanın program klasörüdür. Microsoft'un dışlamalara genel bakışına göre her dışlama bir koruma açığı yaratır ve ancak kök nedeni belirledikten sonra yerindedir.

Sayfalar ne kadar ileri gidileceği konusunda ayrışıyor: performans modu sayfası analiz aracını sıcak işlemleri/yolları daraltıp dışlamalara eklemek için kullanmayı söylerken, analiz aracının başvuru sayfası aracın dışlamalar konusunda öneri vermek için tasarlanmadığını söylüyor. Bir kayıt aynı dosyanın tekrar tekrar tarandığını gösteriyorsa ve onu yine de dışlamaya karar verirsen, dört tür arasında en dar olanı Dosya'dır; Microsoft'un tavsiyesi, yalnızca kastettiğin dosyayı dışlaman için tam yolu vermek.

Dev Drive ve performans modu bunun için değil

Windows 11'de, bir dosyayı açılırken değil açıldıktan sonra tarayan bir Defender Performans modu var ("Open now, scan later"). Yalnızca bir Dev Drive'da (Türkçe Windows'ta Geliştirici Sürücüsü) çalışır; Microsoft'a göre Dev Drive yalnızca temel geliştirici senaryoları için tasarlanmıştır ve Dev Drive sayfası, bir Dev Drive'a uygulama kurmayı önermediklerini ekliyor. Performans modu sayfasının kendisi de bu modun Antimalware Service Executable ile yaşanan yüksek CPU ya da yüksek bellek kullanımı senaryolarına uygulanmadığını söylüyor.

Başka bir antivirüs kuruluysa

Microsoft'a göre ev bilgisayarında başka bir antivirüs ürünü kurulup çalışır hâle geldiğinde Defender kendiliğinden geri çekilir ve o ürünün güncelliği geçmişse, süresi dolmuşsa ya da çalışmıyorsa geri gelir. Akıllı Uygulama Denetimi açık olan Windows 11'de ise Microsoft, Defender'ın bunun yerine pasif bir moda geçebileceğini belirtiyor. Hangi ürünün etkin olduğunu görmek için: Windows Güvenliği > Virüs ve tehdit koruması, sonra Beni kim koruyor? altında Sağlayıcıları yönet'i seç.

İki durum, Defender'ın başka bir ürünün yanında taramaya devam etmesine yol açar:

İşe yaramayanlar

İlgili

Bu sayfa yardımcı oldu mu?

Eksik olan neydi, ya da ne işe yaramadı? Bunların hepsini okuyoruz.

Bu sayfa sorununu çözmediyse bize yaz — hangi makaleyi okuduğunu da ekle, o makaleyi düzeltelim.