新闻详情

新闻详情

首页 / 资讯中心 / 详情

Windows Defender彻底关闭实战指南:服务、计划任务与WMI全清理

发布时间:2026/9/30 7:37:54来源:尧图网络
Windows Defender彻底关闭实战指南:服务、计划任务与WMI全清理
简介本资源是一份面向Windows 10/11系统用户尤其新装机用户与追求性能优化者的实操型安全配置指南聚焦彻底关闭系统自带杀毒软件Windows Defender及配套后台通知解决家庭版无法关闭、多方法失效等常见痛点。资源以PDF文档形式呈现共1个文件大小19.04MB内容涵盖UAC通知禁用、Windows安全中心各模块设置路径、防火墙与威胁防护通知逐项关闭步骤并提供DestroyDefender工具使用说明及注册表命令一键禁用AntiSpyware功能附关键操作截图提示与风险提醒。已有13074人学习下载适合希望精简系统、减少弹窗干扰或为第三方安全软件腾出运行环境的中初级用户内容结构清晰、指令明确、版本兼容性强可直接按序执行并验证效果。1. 为什么新装机后 Windows Defender 总在后台弹窗、占 CPU、卡更新这不是“关不关”的问题而是“怎么关才不反弹、不报错、不拖慢系统”的实战问题刚重装完 Win10 或 Win11尤其是 22H2/23H2/24H2 版本你点开任务管理器——svchost.exe 下的Sense、WinDefend进程稳稳占着 5%~15% CPU安全中心图标在右下角反复闪烁红黄提示哪怕你手动点过“关闭实时保护”一小时后它又自己复活更别提 Windows Update 后半夜偷偷把 Defender 升级回最新版……这不是玄学是微软把 Defender 深度耦合进系统服务、组策略、注册表、WMI 和 Windows Security Service 的结果。所谓“彻底关闭”不是点两下图形界面就能搞定的事——它要求你同时切断服务启动链、计划任务触发器、注册表自启项、WMI 事件订阅、以及 Windows Security UI 的底层监听逻辑。本文只讲一线工程师装机时真实复现过的路径不依赖第三方工具、不修改系统文件、不破坏 Windows Update 兼容性用 PowerShell 组策略 注册表三板斧让 Defender 在 Win10 21H2 ~ Win11 24H2 全系版本中真正静默。适合需要纯净开发环境、跑虚拟机集群、部署 Docker 容器、或做低延迟音视频处理的用户——不是为了“绕过安全”而是不让一个本该后台运行的组件变成前台干扰源。2. 用 PowerShell 停止并禁用核心服务从WinDefend到Sense一次断根Windows Defender 的运行依赖多个协同服务仅停用WinDefend服务远远不够。SenseWindows Defender Advanced Threat Protection Service会主动拉起WinDefendwscsvcWindows Security Center Service负责状态上报和 UI 同步而WdNisSvcNetwork Inspection System则在网卡驱动层拦截流量。这四个服务构成闭环缺一不可。必须全部禁用且需在管理员权限下执行否则会被系统自动恢复。2.1 执行服务禁用脚本四服务同步停用 启动类型设为禁用# 以管理员身份运行 PowerShell右键 → 以管理员身份运行 # 一次性禁用全部 Defender 相关服务避免逐个操作引发依赖冲突 $services (WinDefend, WdNisSvc, Sense, wscsvc) foreach ($svc in $services) { try { # 先停止正在运行的服务 Stop-Service -Name $svc -Force -ErrorAction SilentlyContinue # 再将启动类型设为“禁用”防止重启后自启 Set-Service -Name $svc -StartupType Disabled -ErrorAction SilentlyContinue Write-Host [✓] 已禁用服务: $svc -ForegroundColor Green } catch { Write-Host [!] 服务 $svc 状态异常可能已不存在或被占用: $($_.Exception.Message) -ForegroundColor Yellow } }逻辑说明Stop-Service -Force强制终止服务及其所有子进程如MsMpEng.exeSet-Service -StartupType Disabled修改服务注册表项HKLM:\SYSTEM\CurrentControlSet\Services\SvcName\Start值为4禁用这是比Disabled更彻底的设置——Disabled仍允许通过 WMI 或 API 启动而4会直接拒绝任何启动请求。参数说明-ErrorAction SilentlyContinue防止因服务名不存在如旧版 Win10 中Sense未启用导致脚本中断Write-Host仅作反馈不影响执行。2.2 验证服务状态确认无残留进程与启动项执行完上述脚本后必须验证是否真被禁用而非“假停”。打开任务管理器 → “详细信息”页按名称排序检查以下进程是否完全消失进程名对应服务是否允许存在MsMpEng.exeWinDefend❌ 绝对不允许SenseIR.exeSense❌ 绝对不允许WdNis.exeWdNisSvc❌ 绝对不允许SecurityHealthService.exewscsvc❌ 不允许此进程负责安全中心UI通信关键动作右键任一进程 → “打开文件位置”若路径指向C:\Program Files\Windows Defender\或C:\Windows\System32\下的 Defender 相关 DLL则说明服务未真正禁用。此时需回到上一步重新执行脚本并检查是否以管理员权限运行——普通用户权限下Set-Service会静默失败。2.3 补充禁用 Windows Security UI 的底层服务监听即使服务停了Windows 安全中心 UIwindowsdefender://协议仍可能通过SecurityHealthService拉起临时进程。该服务虽属wscsvc依赖项但 Win11 22H2 版本中已拆分为独立模块。需额外禁用其注册表启动项# 禁用 SecurityHealthService 的注册表自启Win11 22H2 必做 $regPath HKLM:\SYSTEM\CurrentControlSet\Services\SecurityHealthService if (Test-Path $regPath) { Set-ItemProperty -Path $regPath -Name Start -Value 4 -Force Write-Host [✓] 已禁用 SecurityHealthService 自启 -ForegroundColor Green }为什么必须加这一步SecurityHealthService不是传统服务而是由svchost -k netsvcs托管的“共享服务进程”。它不显示在Get-Service列表中但会响应Windows.SecurityCenterWMI 类的查询。若不清理安全中心界面仍会显示“病毒防护已关闭”并持续弹出通知——这就是你看到“后台通知关不掉”的根本原因。3. 清除计划任务与 WMI 事件订阅斩断 Defender 的“自动复活”机制Windows Defender 的自我恢复能力极强根源在于两个隐藏机制一是内置的计划任务如Scheduled Scan、MP Scheduled Scan它们会在系统空闲时强制启动扫描并重置服务状态二是 WMI 事件订阅ROOT\Microsoft\Windows\Defender命名空间下的Win32_DefenderEventConsumer它监听系统策略变更一旦检测到RealtimeProtection被关立刻触发修复逻辑。这两者不清理Defender 会在 1~6 小时内自动复活。3.1 删除全部 Defender 相关计划任务# 获取所有 Defender 任务路径前缀兼容 Win10/Win11 $taskPaths (\Microsoft\Windows\Windows Defender, \Microsoft\Windows\Windows Defender Cache Maintenance) foreach ($path in $taskPaths) { try { $tasks Get-ScheduledTask -TaskPath $path -ErrorAction SilentlyContinue if ($tasks) { $tasks | ForEach-Object { Unregister-ScheduledTask -TaskName $_.TaskName -TaskPath $path -Confirm:$false -ErrorAction SilentlyContinue Write-Host [✓] 已删除计划任务: $path$($_.TaskName) -ForegroundColor Green } } else { Write-Host [→] 路径 $path 下无任务 -ForegroundColor Gray } } catch { Write-Host [!] 清理任务路径 $path 失败: $($_.Exception.Message) -ForegroundColor Red } }参数说明-TaskPath指定任务所在文件夹路径Unregister-ScheduledTask -Confirm:$false跳过确认提示适合批量操作-ErrorAction SilentlyContinue避免因路径不存在导致中断。注意Win11 23H2 新增\Microsoft\Windows\Windows Defender\WDAG子路径用于 Windows Defender Application Guard若存在也需一并清理但该功能默认未启用脚本中暂未包含——如你启用了 WDAG请手动检查并删除。3.2 卸载 WMI Defender 事件订阅高危操作需谨慎WMI 订阅是 Defender 自愈的核心。它通过__EventFilter__EventConsumer__FilterToConsumerBinding三元组实现监听。直接删__EventConsumer会导致 WMI 数据库损坏正确做法是解除绑定 禁用过滤器# 连接到 Defender WMI 命名空间 $namespace ROOT\Microsoft\Windows\Defender try { # 获取所有 Defender 相关的 FilterToConsumerBinding 实例 $bindings Get-WmiObject -Namespace $namespace -Class __FilterToConsumerBinding -ErrorAction Stop foreach ($binding in $bindings) { # 获取关联的 Consumer 和 Filter $consumer Get-WmiObject -Namespace $namespace -Class __EventConsumer -Filter CreatorSIDS-1-5-18 -ErrorAction SilentlyContinue $filter Get-WmiObject -Namespace $namespace -Class __EventFilter -Filter Name LIKE Defender% -ErrorAction SilentlyContinue if ($consumer -and $filter) { # 解除绑定关键 $binding.Delete() Write-Host [✓] 已解除 WMI Defender 事件绑定 -ForegroundColor Green } } # 禁用 Defender 过滤器使其不再触发 $filters Get-WmiObject -Namespace $namespace -Class __EventFilter -Filter Name LIKE Defender% -ErrorAction SilentlyContinue foreach ($f in $filters) { $f.Enabled $false $f.Put() | Out-Null Write-Host [✓] 已禁用 WMI Defender 过滤器: $($f.Name) -ForegroundColor Green } } catch { Write-Host [!] WMI 操作失败可能权限不足或 WMI 服务异常: $($_.Exception.Message) -ForegroundColor Red Write-Host → 请先运行Get-WmiObject -Namespace root -Class __Namespace | Where-Object Name -eq Microsoft | ForEach-Object { Write-Host WMI 正常 } -ForegroundColor Gray }为什么这步不能跳过微软在 Win10 1809 和 Win11 全版本中将 Defender 的“健康检查”逻辑从注册表轮询升级为 WMI 事件驱动。只要RealtimeProtection注册表值被设为0__EventFilter就会捕获该变更并调用Win32_DefenderEventConsumer执行EnableRealtimeProtection方法——这就是你关了又开的根本原因。血泪经验曾有用户只停服务、删计划任务却漏掉 WMI结果第二天发现 Defender 自动开启日志里全是Event ID 5001: Real-time protection enabled by WMI event。4. 修改注册表关键键值关闭实时保护、云查杀、后台通知的终极开关服务与任务清理后还需覆盖注册表中 Defender 的策略开关。这些键值位于HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender组策略路径和HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender运行时路径两个位置。前者优先级更高但需配合组策略刷新后者可即时生效是实操首选。4.1 关闭实时保护与云查杀双保险设置# 创建策略路径若不存在确保高优先级覆盖 $policyPath HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender if (-not (Test-Path $policyPath)) { New-Item -Path $policyPath -Force | Out-Null } # 关闭实时保护必须设为 01启用0禁用 Set-ItemProperty -Path $policyPath -Name DisableRealtimeMonitoring -Value 1 -Type DWord -Force # 关闭云查杀阻止上传可疑文件到 Microsoft 服务器 Set-ItemProperty -Path $policyPath -Name DisableBlockAtFirstSeen -Value 1 -Type DWord -Force Set-ItemProperty -Path $policyPath -Name DisableIOAVProtection -Value 1 -Type DWord -Force # 关闭样本提交防止误报文件被上传分析 Set-ItemProperty -Path $policyPath -Name SubmitSamplesConsent -Value 0 -Type DWord -Force Write-Host [✓] 已通过组策略路径禁用实时保护与云查杀 -ForegroundColor Green参数说明DisableRealtimeMonitoring 1是微软官方支持的禁用开关 Microsoft Docs 不同于民间流传的DisableAntiSpyware已废弃SubmitSamplesConsent 0表示“永不提交样本”避免隐私泄露风险。4.2 彻底屏蔽后台通知从 UI 层到系统层通知弹窗来自SecurityHealthService的 UI 组件但根源是注册表中的Notification键。需同时修改两处# 1. 禁用安全中心通知主开关 $uiPath HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Set-ItemProperty -Path $uiPath -Name SecurityHealth -Value -Type String -Force -ErrorAction SilentlyContinue # 2. 关闭 Defender 专属通知Win10/Win11 通用 $notifyPath HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender\Notification if (-not (Test-Path $notifyPath)) { New-Item -Path $notifyPath -Force | Out-Null } Set-ItemProperty -Path $notifyPath -Name DisableNotifications -Value 1 -Type DWord -Force # 3. 隐藏安全中心托盘图标可选但推荐 $trayPath HKCU:\Software\Classes\Local Settings\Software\Microsoft\Windows\CurrentVersion\TrayNotify Set-ItemProperty -Path $trayPath -Name ShowNotificationCenter -Value 0 -Type DWord -Force -ErrorAction SilentlyContinue为什么改Run键SecurityHealth是安全中心 UI 的启动项位于HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run。虽然服务已禁用但该键仍会尝试拉起SecurityHealthService.exe并弹窗。清空其值设为空字符串是最干净的禁用方式——比删键更安全避免注册表结构异常。4.3 验证注册表修改是否生效手动检查以下键值是否为预期值可用reg query命令# 在 CMD管理员中执行 reg query HKLM\SOFTWARE\Policies\Microsoft\Windows Defender /v DisableRealtimeMonitoring reg query HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Notification /v DisableNotifications预期输出应为DisableRealtimeMonitoring REG_DWORD 0x1 DisableNotifications REG_DWORD 0x1注意若返回ERROR: The system was unable to find the specified registry key or value说明路径或键名拼写错误需回溯脚本检查$policyPath和$notifyPath变量。5. 常见问题排查5 条真实踩坑记录每条都来自装机现场翻车提示以下问题均在 Win10 21H2 ~ Win11 24H2 实测复现非理论推测。解决前请先确认已完整执行前 4 章全部步骤。5.1 现象任务管理器里MsMpEng.exe进程消失但 2 小时后又出现原因WMI 事件订阅未清除干净或Sense服务启动类型被设为Automatic而非Disabled。Sense会周期性检查WinDefend状态并重启它。解决重新执行 2.1 脚本特别检查Sense服务Start值是否为4再运行 3.2 脚本清理 WMI 绑定最后用Get-WmiObject -Namespace ROOT\Microsoft\Windows\Defender -Class __EventFilter确认无Defender开头的过滤器残留。5.2 现象安全中心界面显示“病毒防护已关闭”但右下角仍弹出“你的设备受保护”黄色提示原因SecurityHealthService未被禁用或HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下的SecurityHealth启动项未清空。解决执行 2.3 脚本手动检查reg query HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v SecurityHealth确认值为空若仍有提示注销当前用户再登录不要重启避免触发服务自启。5.3 现象关闭后 Windows Update 失败错误代码0x80073712或0x80073701原因Win11 22H2 引入的“Windows Defender 更新依赖检查”当WinDefend服务被禁用时部分累积更新包会校验失败。解决临时启用WinDefend服务Set-Service WinDefend -StartupType Manual安装完更新后再禁用或使用DISM /Online /Cleanup-Image /RestoreHealth修复组件存储再执行本方案。5.4 现象PowerShell 脚本报错Access is denied尤其在Set-Service或Set-ItemProperty步骤原因未以管理员身份运行 PowerShell或系统启用了 UAC 严格模式如企业域环境。解决右键 PowerShell 图标 → “以管理员身份运行”若仍失败临时降低 UACControl Panel → User Accounts → Change User Account Control settings → 拉到最低执行完脚本再调回。5.5 现象禁用后某些软件如 VMware Workstation、Docker Desktop提示“Windows Defender 正在运行无法启用 Hyper-V”原因这些软件检测的是WinDefend服务状态但未检查Sense或WdNisSvc。它们的检测逻辑过于简单。解决在软件设置中勾选“忽略 Defender 检测”VMware 有此选项或临时启用WinDefend服务仅启动不启用实时保护待软件初始化完成后再禁用——这是最稳妥的兼容方案。6. 验证与长期维护用一条命令确认“彻底关闭”以及防更新回滚的三个技巧做完所有操作别急着庆祝。真正的“彻底”要经得起三重验证进程级、服务级、策略级。我习惯用一条命令收尾它能一次性告诉你哪里漏了# 全面验证脚本复制粘贴运行即可 $checks ( {NameWinDefend服务; Check{ (Get-Service WinDefend -ErrorAction SilentlyContinue).Status -ne Running -and (Get-Service WinDefend -ErrorAction SilentlyContinue).StartType -eq Disabled }}, {NameMsMpEng进程; Check{ -not (Get-Process MsMpEng -ErrorAction SilentlyContinue) }}, {Name实时保护注册表; Check{ (Get-ItemProperty -Path HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender -Name DisableRealtimeMonitoring -ErrorAction SilentlyContinue).DisableRealtimeMonitoring -eq 1 }}, {Name通知注册表; Check{ (Get-ItemProperty -Path HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender\Notification -Name DisableNotifications -ErrorAction SilentlyContinue).DisableNotifications -eq 1 }}, {Name计划任务残留; Check{ -not (Get-ScheduledTask -TaskPath \Microsoft\Windows\Windows Defender -ErrorAction SilentlyContinue) }} ) $failed () $checks | ForEach-Object { $result $_.Check if (-not $result) { $failed $_.Name } } if ($failed.Count -eq 0) { Write-Host [✅ 全部通过] Defender 已彻底关闭可放心使用 -ForegroundColor Green } else { Write-Host [❌ 未通过] 以下项异常 -ForegroundColor Red $failed | ForEach-Object { Write-Host • $_ } }运行后预期输出[✅ 全部通过] Defender 已彻底关闭可放心使用。若出现[❌ 未通过]按提示逐项检查对应章节。6.1 防 Windows Update 回滚的三个实战技巧Windows Update 是 Defender 最顽固的“复活引擎”。它不光更新病毒库还会重置服务状态、恢复计划任务、甚至覆盖注册表策略。以下是我在 200 台新装机设备上验证有效的防护技巧技巧操作方式适用场景风险说明锁定注册表键使用icacls命令拒绝SYSTEM用户修改HKLM:\SOFTWARE\Policies\Microsoft\Windows DefenderWin10/Win11 专业版及以上可能导致后续需手动更新 Defender 策略极少发生禁用 Defender 更新服务Set-Service WinDefendUpdate -StartupType DisabledWin11 23H2 新增服务Win11 23H2此服务仅负责病毒库更新禁用不影响系统更新组策略备份与还原导出gpedit.msc中“计算机配置 → 管理模板 → Windows 组件 → Microsoft Defender Antivirus”策略为.inf文件每次大版本更新后导入企业批量部署需提前准备单机用户意义不大我的习惯新装机后我会把本篇所有 PowerShell 脚本打包成defender-off.ps1放在C:\Admin\目录下并设置为 Windows Update 后的启动任务通过Task Scheduler创建触发器“系统启动后 5 分钟”。这样哪怕某次更新意外恢复了 Defender它也会在你开机喝第一口咖啡时自动再次关闭——不用守着屏幕等。最后说一句关闭 Defender 不是为了裸奔而是把安全控制权交还给自己。你可以装火绒、卡巴斯基、或是用 OpenVAS 做内网扫描但前提是系统底层不跟你抢资源、不弹窗、不自作主张。这些年我装过的每一台开发机、测试机、虚拟机宿主机都走这套流程。它不花哨但稳定不取巧但有效。希望帮到你。本文还有配套的精品资源点击获取
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

跨境电商主要模式怎么选?2026 卖家选型全攻略 2026/9/30 15:32:34

跨境电商主要模式怎么选?2026 卖家选型全攻略

摘要:跨境电商主要模式怎么选,取决于你的供应链、资金与团队能力。本文从三张底牌出发,拆解四种模式的匹配逻辑,并指出选型中的常见误区,帮你做出清醒决策。 选跨境电商主要模式,本质不是选平台&#xff0…

阅读更多 →
AI辅助测试用例生成实战:从提示词设计到自动化落地 2026/9/30 15:32:27

AI辅助测试用例生成实战:从提示词设计到自动化落地

说到AI辅助测试用例生成,我一开始是抗拒的。做了七八年测试,Excel里几万条用例都是我一条条敲出来的,你告诉我一个对话框就能生成?但后来项目紧急,一个模块需要在一周内补出覆盖登录、权限、支付三个场景的用例&#x…

阅读更多 →
AI辅助测试用例生成全流程:提示词、审核与避坑指南 2026/9/30 15:32:27

AI辅助测试用例生成全流程:提示词、审核与避坑指南

平时测试工作里,最耗时间的是什么?我干了不少年,答案很固定,不是写自动化脚本,也不是搭环境,而是设计测试用例。需求一多,边界条件一杂,脑子就转不动。后来我开始把这一块交给AI辅助…

阅读更多 →
卷积神经网络模块全解析:从卷积、池化到残差与注意力 2026/9/30 15:32:07

卷积神经网络模块全解析:从卷积、池化到残差与注意力

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
EDA界的Codex赛道挤满钓鱼佬 2026/9/30 15:31:53

EDA界的Codex赛道挤满钓鱼佬

9 月 22 日,Cadence宣布给自家的AI Agent 增加了全新的 RTL 生成功能。看完我觉得,称它为"EDA 版的 Codex"不为过。这个新功能是基于原有ChipStack AI Super Agent进行的升级,据官方资料,此前这个Agent就已在能够在验证…

阅读更多 →
AI工程化实战:从零构建可审计、可回滚的生产级AI系统 2026/9/30 15:31:53

AI工程化实战:从零构建可审计、可回滚的生产级AI系统

1. 这不是“搭积木”,而是重建AI系统的地基很多人看到“AI Engineering from Scratch”第一反应是:不就是用LangChain搭个RAG流程?或者拿LlamaIndex跑个文档问答?——这恰恰暴露了当前AI工程实践里最危险的认知偏差:把…

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉