ПОСІБНИКИ

Antimalware Service Executable навантажує процесор під час гри

Antimalware Service Executable — це антивірус Microsoft Defender за роботою. Що будить його, поки ти граєш, як записати, що саме він сканував, і як призначити його запланованому скануванню час, коли ти не граєш.

Гра підвисає, ти відкриваєш диспетчер завдань, а біля самого верху стовпця CPU — Antimalware Service Executable. Назва звучить тривожно, але це сам антивірус Microsoft Defender: сторінка Microsoft з усунення проблем продуктивності Defender починається з того, що називає його «Anti-malware Service Executable, MsMpEng.exe, Microsoft Defender Antivirus». Його процесорний час іде на конкретні завдання, і від того, яке саме завдання це було, залежить, що ти можеш із цим зробити.

Три завдання, які його будять

  1. Захист у реальному часі. Згідно зі сторінкою Microsoft про заплановані сканування, він перевіряє файли, коли їх відкривають і закривають, а також щоразу, коли користувач переходить до папки. Інсталяція гри чи патча, а також запис грою свого кешу шейдерів на диск — усе це відкриває й закриває файли. Сторінка з усунення проблем додає, що запуск програмного файлу без цифрового підпису запускає сканування захисту в реальному часі.
  2. Заплановані сканування. Вони, за словами Microsoft, виконуються на додачу до постійно ввімкненого захисту в реальному часі. Щоденне заплановане сканування може бути лише швидким; щотижневе може бути швидким або повним, а повне сканування, за словами Microsoft, може тривати кілька годин або днів.
  3. Сканування після оновлення. Microsoft пише, що за замовчуванням антивірус Microsoft Defender сканує після оновлення аналітики безпеки, і сторінка з усунення проблем попереджає, що це може виглядати як сканування, які запускаються поза розкладом.

Заплановані сканування за замовчуванням чекають на простій: довідник PowerShell каже, що вони виконуються, коли комп'ютер увімкнений, але не використовується. Сторінки Microsoft називають для простою різні числа: загальне використання CPU нижче 80% на сторінці з усунення проблем і менше 90% використання CPU в довіднику PowerShell. Коли заплановане сканування вже запустилося на машині в простої, налаштування за замовчуванням його не обмежують: рекомендація щодо середнього навантаження CPU в 50%, яка, за словами Microsoft, не є жорсткою межею, для таких сканувань ігнорується.

Спершу запиши, що він сканує

Аналізатор продуктивності записує сканування Defender і показує, які файли, розширення файлів і процеси забирають найбільше часу сканування. Йому потрібні Windows 10 або 11, версія платформи Defender 4.18.2108.7 або новіша і PowerShell, відкритий від імені адміністратора. Почни запис (-RecordTo приймає повний шлях):

New-MpPerformanceRecording -RecordTo "$env:USERPROFILE\Defender-scans.etl"

Залиш вікно відкритим і грай, доки фриз не повториться; інструкція Microsoft — відтворити ситуацію під час запису. Потім натисни Enter у вікні, щоб зупинити й зберегти запис, і прочитай звіт:

Get-MpPerformanceReport -Path "$env:USERPROFILE\Defender-scans.etl" -TopFiles 10 -TopExtensions 10 -TopProcesses 10 -TopScans 10

Він показує кількість і тривалість сканувань, шлях, процес і причину кожного сканування: файл, процес і причину замість «Defender використовує CPU». Довідник додає застереження: інструмент, за його словами, не призначений для того, щоб пропонувати винятки, а винятки можуть знижувати рівень захисту твоїх кінцевих пристроїв.

Признач запланованому скануванню час, коли ти не граєш

Якщо час фризів або звіт вказують на заплановане сканування, задай, коли воно запускається. Довідник PowerShell наводить такий приклад щоденного швидкого сканування в обідню пору, коли, за його словами, пристрій, імовірно, увімкнений, але активність на ньому, імовірно, мінімальна. У вікні PowerShell від імені адміністратора:

Set-MpPreference -ScanScheduleQuickScanTime 12:30:00 -ScanScheduleOffset 0 -RandomizeScheduleTaskTimes $false -ScanOnlyIfIdleEnabled $false

Що робить кожна частина, за тією сторінкою:

Також можна попросити для запланованих сканувань низький пріоритет CPU. Сторінка з усунення проблем каже, що це знижує пріоритет потоку сканування з 9 до 8, що, за її словами, дає іншим потокам застосунків працювати з вищим пріоритетом:

Set-MpPreference -EnableLowCpuPriority $true

Ніщо з цього не торкається захисту в реальному часі; воно лише визначає, коли і як виконуються заплановані сканування.

Винятки — разом із попередженнями Microsoft

Безпека у Windows може виключити файл, папку, тип файлу або процес: Безпека у Windows > Захист від вірусів і загроз > Керування настройками, потім у розділі Винятки вибери Додати або видалити винятки. Довідкова сторінка Microsoft про Безпеку у Windows називає ціну: Defender більше не перевірятиме ці типи файлів на наявність загроз, через що пристрій і дані можуть опинитися вразливими. Вона додає дві деталі, важливі для ігор: виняток для процесу означає, що будь-який файл, відкритий цим процесом, виключається зі сканування в реальному часі, а винятки застосовуються лише до сканування в реальному часі, тож заплановане сканування може й далі сканувати ті самі файли.

Список Microsoft винятків, яких слід уникати, називає папки програм для встановлених застосунків, C:\Users\, папки Temp і типи файлів .exe, .dll та .zip — навіть якщо ти віриш, що ці елементи не шкідливі. Папка інсталяції гри — це папка програми для встановленого застосунку. Огляд винятків від Microsoft каже, що кожен виняток створює прогалину в захисті і його варто додавати лише після того, як визначено першопричину.

Сторінки розходяться в тому, як далеко заходити: сторінка режиму продуктивності радить використовувати аналізатор, щоб звузити пошук до гарячих процесів і шляхів і додати їх до винятків, тоді як довідник аналізатора каже, що він не призначений для того, щоб пропонувати винятки. Якщо запис показує, що один файл сканується знову і знову, і ти все одно вирішиш його виключити, Файл — найвужчий із чотирьох типів, і порада Microsoft — вказувати повний шлях, щоб виключити лише той файл, який ти маєш на увазі.

Dev Drive і режим продуктивності — не для цього

У Windows 11 є «performance mode» (режим продуктивності) Defender, який сканує файл після того, як його відкрито, а не під час відкриття («Open now, scan later»). Він працює лише на Dev Drive, який, за словами Microsoft, призначений лише для ключових сценаріїв розробників, а сторінка Dev Drive додає, що Microsoft не рекомендує встановлювати застосунки на Dev Drive. Сама сторінка режиму продуктивності каже, що він не стосується сценаріїв високого навантаження на CPU чи пам'ять з Antimalware Service Executable.

Якщо встановлено інший антивірус

На домашньому ПК Defender сам відступає, щойно встановлено й працює інший антивірусний продукт, і повертається, якщо той продукт, за словами Microsoft, застарів, його строк дії сплив або він не працює. На Windows 11 з увімкненим Smart App Control, як зазначає Microsoft, Defender натомість може перейти в пасивний режим. Щоб побачити, який продукт активний: Безпека у Windows > Захист від вірусів і загроз, потім у розділі «Who's protecting me?» (хто мене захищає) вибери «Manage providers» (керувати постачальниками).

Дві ситуації, у яких Defender сканує поруч з іншим продуктом:

Що не допомагає

Пов'язане

Ця сторінка допомогла?

Чого бракувало або що не спрацювало? Ми читаємо кожну таку відповідь.

Якщо ця сторінка не розв'язала проблему, напиши нам — скажи, яку статтю ти читав, і ми виправимо статтю.