ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

彻底关闭Windows Defender:Win11/Win10组策略与注册表方案

彻底关闭Windows Defender:Win11/Win10组策略与注册表方案 简介面向Win11与Win10各版本用户的一份系统安全设置教程PDF核心解决因性能优化或改用第三方杀毒软件而希望彻底关闭Windows Defender及其后台通知的问题全新装机人群尤其适用。资源包仅含1个PDF文档大小约19.04MB内容为图文步骤说明便于边看边操作。目前已有超过1.3万人学习下载被验证能解决网上帖子在Win10家庭版上关闭失效的常见困扰。PDF不仅梳理了从关闭UAC通知、禁用防火墙通知、关闭安全中心各项提示到通过注册表禁用Defender自动扫描的完整操作链还附带DestroyDefender一键关闭工具的使用参考与安全提醒。相比零散网络教程文档按操作顺序逐步标注并对容易选错的选项给出具体提示不熟悉系统设置的读者也能一次完成适合希望精简安全软件、减少系统弹窗打扰的用户长期收藏。1. 新装机第一件事为什么要把 Windows Defender 彻底关掉刚装完 Win11 或 Win10系统里那个默认打开的 Windows Defender现在叫 Microsoft Defender 防病毒往往不是帮你守门而是在添乱。新机装驱动、跑开发工具、解压绿色软件、装游戏汉化补丁它都能给你拦一道要么弹窗问个不停要么后台扫描把 CPU 和磁盘占满严重的直接把刚下的安装包当木马删掉。很多老装机员装完系统的第一件事就是把 Defender 的实时保护和后台通知关掉再用组策略或注册表锁死让它不再自己“复活”。这篇笔记就围绕这件事展开先讲清楚 Defender 为什么这么难缠再给 Win11/Win10 都能用的彻底关闭方案最后把重启后杀毒又自己回来的坑一个个填平。适合新装机、双系统玩家、开发机用户以及不想被后台杀毒拖慢磁盘性能的人。2. 关不干净的根源Defender 的四层结构和“防关闭”机制2.1 Defender 不是单一程序是四层防护叠加Windows Defender 在使用者界面上看着只有一个“Windows 安全中心”窗口骨子里却是四层各管一摊的结构。第一层是实时保护Real-Time Protection它靠文件系统过滤驱动 WdFilter.sys 监控每一个打开、创建、写入的文件这也是最常见“刚解压就被删”的元凶。第二层是云查杀Cloud-Delivered Protection文件被本地引擎判不出来时会把哈希和元数据发到微软云端比对这一层在断网或内网环境下基本不工作但会拖慢首次打开程序的速度。第三层是计划扫描Scheduled Scan默认每周一次全盘扫描很多人电脑卡顿其实是它半夜在后台跑。第四层是安全中心界面和安全通知服务 SecurityHealthSystray负责弹窗、托盘图标和状态展示。这四层互相独立又互相依赖实时保护被关了计划扫描还在计划扫描被停了云查杀可能还会因为“提交示例”策略偷偷上传文件。这就是为什么网上很多教程让你在设置里关掉“实时保护”重启之后又发现 Defender 满血复活——你只关掉了第一层而且是临时关的。2.2 为什么“禁用服务”这一招会翻车新装机用户最容易想到的办法是WinR 输入 services.msc找到 WinDefend 服务右键禁用。看起来直接实际上在 Win10 1903 之后的版本里这个操作基本无效。微软给 Defender 加了两道“防关闭”机制第一道叫 Tamper Protection篡改保护它在安全中心界面里是一个开关默认打开。这个开关一旦开启服务状态、注册表项、组策略设置都会被它“保护”——你改了什么系统会在几分钟内自动改回去。第二道是系统自愈逻辑WinDefend 服务被禁用后会在下次启动时被系统组件强制恢复为自动启动同时任务计划程序里的 Defender 相关任务也会重新注册。所以正常关 Defender 的顺序是“先关掉篡改保护再改策略”顺序反了后面全白做。这也是很多人照着教程操作一遍最后发现杀毒软件还在然后开始怀疑注册表路径打错了、组策略版本不对。其实路径没错是 Tamper Protection 在背后拉闸。2.3 两条主路线组策略优先注册表兜底当前关闭 Defender 的可靠路径就两条组策略gpedit.msc和注册表regedit。Win11/Win10 专业版、企业版、教育版自带组策略编辑器路径是“计算机配置 → 管理模板 → Windows 组件 → Microsoft Defender 防病毒”里面每个子节点对应一层防护可以一次性把实时保护、云查杀、扫描、通知、界面入口全部关干净。家庭版没有组策略编辑器只能走注册表在 HKLM\SOFTWARE\Policies\Microsoft\Windows Defender 下建键值效果和组策略基本等价因为组策略本身也是往这个注册表位置写值。两条路线的共同前提是先关掉篡改保护。另外微软官方文档里明确写过Win10 1903 之后如果篡改保护是开启状态注册表里的 DisableAntiSpyware、组策略里的“关闭 Microsoft Defender 防病毒”都会被系统忽略。这个“忽略”是静默的不会报错也不会留下事件日志所以排查起来非常恶心。下面是两条路线的详细操作按你自己的系统版本择一执行。2.4 一个现实问题装了第三方杀毒还要不要手动关很多人的真实情况是新机装完直接装了火绒、卡巴斯基或别的杀软。装了第三方杀毒软件后Defender 会自动进入被动模式Passive Mode实时保护自动停用界面显示“病毒和威胁防护由其他提供商管理”。这种情况下你其实不需要手动折腾 Defeder——它已经不会干扰日常使用了。但如果你装的是精简版、绿色版、或者想彻底清掉 Defender 占用那就往下看。我不建议在装了第三方杀软的情况下再手动关两套引擎同时失效出问题只能靠运气。下面的方案是针对“不想装第三方杀软、想把 Defender 彻底关掉”的人群。3. 用组策略彻底关闭 Defender专业版/企业版可复现步骤3.1 先关篡改保护否则后面全白做打开“Windows 安全中心”可以在开始菜单直接搜进入“病毒和威胁防护”找到“管理设置”把“篡改保护”开关关掉。这一步不关后面组策略里写的一切都会被系统在几分钟内恢复原状。关掉后不需要重启直接继续下面的步骤。这一步的坑在于有些企业版/教育版系统里“篡改保护”开关是灰色的由组织策略管理。这通常是因为装了企业版安全软件或系统被统一管控此时你应该联系管理员或者放弃组策略方案改走下面的注册表方案但注册表方案同样会被篡改保护拦截。另一种情况是系统刚装完、还没联网激活安全中心界面可能显示“未激活”状态篡改保护选项不出来此时可以先联网激活或者直接用组策略操作再验证。3.2 组策略里需要改的五个节点WinR 输入 gpedit.msc 回车依次展开“计算机配置 → 管理模板 → Windows 组件 → Microsoft Defender 防病毒”然后按下面的顺序逐项设置。每个策略项双击后选择“已启用”或“已禁用”点“确定”保存最后跑一遍 gpupdate /force 让策略立即生效。第一个节点在“Microsoft Defender 防病毒”根节点下双击“关闭 Microsoft Defender 防病毒”选“已启用”。这是最核心的一项相当于总开关。第二个节点是“实时保护”点开子节点把“关闭实时保护”设为“已启用”把“打开行为监视”“扫描所有下载的文件和附件”“监视计算机上的文件和程序活动”这三项都设为“已禁用”。第三个节点是“云保护”把“加入基于云的保护”设为“已禁用”它下面还有一项“在需要时进行自动文件示例提交”也设为“已禁用”防止 Defender 把拿不准的文件自动上传到微软。第四个节点是“扫描”把“指定扫描类型”设为“已禁用”这一项需要先启用策略然后把扫描类型选为“无”再启用不对——正确做法是在“扫描”子节点下找“指定每周扫描日期”或计划扫描相关项直接不配置。实际上停止计划扫描最直接的是去任务计划程序禁任务组策略没有“关闭计划扫描”这个键只能靠任务计划补一步。第五个节点是“客户端界面”把“启用无 UI 模式静默模式”设为“已启用”这条会连带干掉绝大多数 Defender 弹窗和托盘提示。gpupdate /force执行完以上设置后在任意终端里跑这条命令让策略刷新。gpupdate 是 Windows 自带的策略刷新工具/force 参数表示强制重新应用所有策略设置不等待后台周期刷新。正常情况下输出会显示“正在更新策略...”“计算机策略更新成功”。如果输出里出现“策略更新失败”先检查你是不是管理员权限或者组策略里有没有设置冲突。3.3 任务计划程序补一刀停掉计划扫描和自愈任务组策略里“扫描”子节点没有“彻底关闭计划扫描”的选项真正的开关藏在任务计划程序里。打开“任务计划程序”WinR 输入 taskschd.msc定位到左侧目录树的“任务计划程序库 → Microsoft → Windows → Windows Defender”右侧会列出五个左右的任务常见的是“Windows Defender Cache Maintenance”“Windows Defender Cleanup”“Windows Defender Scheduled Scan”“Windows Defender Verification”。右键逐个选择“禁用”。Get-ScheduledTask -TaskPath \Microsoft\Windows\Windows Defender\ | Disable-ScheduledTask这条 PowerShell 命令把该目录下的所有计划任务一次性禁用比在界面里右键点五次快得多。Get-ScheduledTask 按路径读取任务对象管道传给 Disable-ScheduledTask 做禁用。如果你用界面操作记得不要只禁用 Scheduled ScanVerification 任务一样会触发扫描行为顺手全禁。禁用后到安全中心界面看“计划扫描”状态如果显示“已禁用”就到位了。3.4 验证组策略是否真的生效重启一次系统这一步必须做因为 WdFilter.sys 驱动要重新加载才能卸载。重启后打开 PowerShell输入下面这条命令Get-MpComputerStatus | Select-Object AMServiceEnabled, AntivirusEnabled, RealTimeProtectionEnabled, AntivirusSignatureLastUpdated结果里 AMServiceEnabled 和 RealTimeProtectionEnabled 都显示 False说明 Defender 的杀毒引擎和实时保护已经停止工作AntivirusEnabled 显示 False 说明整个防病毒功能被禁用。如果 RealTimeProtectionEnabled 还是 True大概率是篡改保护没关干净或者组策略里“关闭实时保护”没设好。4. Win11/Win10 家庭版没有组策略注册表 PowerShell 组合拳4.1 没有 gpedit.msc 时注册表是唯一入口家庭版系统里运行 gpedit.msc 会提示“Windows 找不到 gpedit.msc”。有人教你用 dism 命令把组策略组件装上我试过几次家庭版装上也能用但系统更新后容易失效不值得。家庭版正路是直接改注册表效果等同组策略因为组策略本身就是向 HKLM\SOFTWARE\Policies\Microsoft\Windows Defender 写值。操作前同样要先关掉篡改保护这一步和组策略流程完全一样Windows 安全中心 → 病毒和威胁防护 → 管理设置 → 篡改保护 → 关。关不掉就别往下走了否则每一条注册表键值都会被系统在几分钟内改回原状而且不会提示你。4.2 核心键值DisableAntiSpyware 和 Real-Time Protection 子键打开注册表编辑器WinR 输入 regedit定位到HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender在右侧空白处右键 → 新建 → DWORD (32 位) 值命名为 DisableAntiSpyware双击把数值数据改成 1。这个键是 Defender 的“总开关”1 代表禁用到文本。注意一个版本差异Win10 1903 之前这个键直接生效1903 之后微软加了一条逻辑——如果篡改保护开着这个键不生效。所以前面反复强调先关篡改保护就是卡在这。接下来在同级目录下新建一个子键命名为 Real-Time Protection进入这个子键后新建五个 DWORD 值全部设成 1[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender] DisableAntiSpywaredword:00000001 [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection] DisableBehaviorMonitoringdword:00000001 DisableIOAVProtectiondword:00000001 DisableOnAccessProtectiondword:00000001 DisableRealtimeMonitoringdword:00000001 DisableScanOnRealtimeEnabledword:00000001这是一段可以直接保存成 .reg 文件双击导入的注册表脚本。DisableBehaviorMonitoring 关掉行为监控DisableIOAVProtection 关掉文件打开时的即时扫描DisableOnAccessProtection 关掉访问保护DisableRealtimeMonitoring 是实时保护总开关DisableScanOnRealtimeEnable 防止实时保护在特殊情况下自动重新开启。每条键值设 1 就是“禁止对应功能”。导入后不需要手动刷新注册表但建议重启一次让驱动层生效。4.3 云查杀和示例提交SpyNet 子键Defender 的云查杀和“自动提交示例”由 SpyNet 子键控制。继续在 Windows Defender 键下新建子键 SpyNet然后新建两个 DWORD[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\SpyNet] SpyNetReportingdword:00000000 SubmitSamplesConsentdword:00000002SpyNetReporting 设为 0 表示不加入 MAPS微软主动保护服务1 是基础成员、2 是高级成员我们直接 0。SubmitSamplesConsent 设为 2 表示从不自动提交样本0 是自动提交1 是提示后提交2 是拒绝提交。这两个键不设的话Defender 即使不报毒也可能在后台把可疑文件哈希发到微软服务器——对开发机来说经常编译出来的新 exe 被当成“未知文件”上传很烦。4.4 静默模式和关闭通知UX Configuration 子键要关掉 Defender 的弹窗、托盘气泡、更新提醒建一个 UX Configuration 子键[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\UX Configuration] Notification_Suppressdword:00000001Notification_Suppress 设为 1 后所有 Defender 相关的用户通知全部静默。这个键生效后安全中心界面里“更新后显示提示”“扫描完成后显示提示”这些选项会变灰因为策略优先级高于用户设置。如果你的系统里安全中心图标还在但点开显示“病毒和威胁防护已由系统管理员管理”说明设置生效了。4.5 PowerShell 辅助关闭实时保护与状态确认注册表导入后打开管理员权限的 PowerShell输入Set-MpPreference -DisableRealtimeMonitoring $true这条命令的意义是“当前会话内立即关闭实时监控”不必等重启。Set-MpPreference 是 Defender 的命令行配置工具-DisableRealtimeMonitoring 参数接受 $true/$false。注意如果篡改保护还开着执行这条命令会报错“未处理的异常”或“访问被拒绝”这不是命令写错了是保护机制拦截。确认重启后状态用 3.4 里的 Get-MpComputerStatus 命令即可。5. 关闭 Defender 的常见问题与避坑排查重启复活、通知残留、CPU 狂转5.1 现象一按教程做完重启后 Defender 又活了原因是篡改保护没先关。很多人跳过这一步直接改组策略或注册表系统在十几分钟内把策略自动恢复表现为做的事全白费界面恢复成绿色。解决先到安全中心界面关掉“篡改保护”再执行 3.2 或 4.2 的操作最后 gpupdate /force 并重启。还有一种隐蔽情况刚装完系统没激活安全中心界面是“未激活”状态篡改保护选项不显示此时注册表改了也白改。先激活系统再操作。5.2 现象二组策略里“关闭 Defender”设了已启用但实时保护还是绿的原因是版本差异。Win10 1903、Win11 22H2 及之后的版本里“关闭 Microsoft Defender 防病毒”这个策略被官方标记为“在客户端版本上可能被忽略”。具体来说只要篡改保护是开着的这个策略就静默失效不报错、不记日志。解决先关篡改保护“关闭 Defender”设为已启用后再到实时保护子节把“关闭实时保护”也设为已启用两项策略同时生效才稳。只设根节点不设子节点在很多版本上确实不灵。5.3 现象三注册表 DisableAntiSpyware 设了 1系统更新后又变回 0原因是 Windows 大版本更新比如功能更新会重置安全策略Defender 的定义更新也可能重写部分注册表键。这不是你操作错了是 Windows 更新里的“安全智能更新”在自检时重新置顶了策略。解决注册表设完后在组策略里把“关闭 Microsoft Defender 防病毒”设为“未配置”再重新设一遍“已启用”。组策略设置会在下次 gpupdate 时重新写回注册表覆盖系统自愈逻辑。但最重要的是做完后用 Get-MpComputerStatus 验证不要只信界面图标。5.4 现象四Defender 通知关不干净还会弹“威胁已删除”或“扫描完成”原因是只关了实时保护没静默通知。实时保护工作在你打开文件的瞬间而通知是安全中心服务独立发出的两者互不干扰。解决注册表里补上 UX Configuration 子键和 Notification_Suppress1组策略方案里启用“客户端界面 → 启用无 UI 模式静默模式”。两个方案各做一次通知残留基本清零。5.5 现象五Defender 关了但 MsMpEng.exe 在任务管理器里还是占 CPU原因是服务进程还在。组策略和注册表方案关的是“扫描引擎”和“实时保护”但 WinDefend 服务本体和 WdFilter 驱动在部分系统版本上不会完全退出表现为进程常驻、偶尔占几个百分点 CPU。解决勾选任务管理器里的“按名称显示所有用户进程”找到 MsMpEng.exe 和 NisSrv.exe右键结束任务。如果结束后过几分钟又出现说明系统自愈逻辑还在尝试恢复服务此时可以到服务管理器里把 WinDefend 的启动类型改为“禁用”并停止服务这是我在验证过组策略方案后才会做的补救操作顺序不能反——先策略后服务。5.6 一个常见疑点服务禁用和策略禁用到底选哪个网上很多教程让你直接禁 WinDefend 服务我也这么干过但后来在 Win11 23H2 上遇到开机弹“Windows 安全中心服务已停止”的红条每隔几分钟弹一次烦得很。后来发现原因是安全中心服务SecurityHealthService依赖 WinDefend 服务你把后者禁了前者就一直报警。所以我的习惯是组策略或注册表能关的尽量关服务尽量别动。只有当你确认所有策略生效、但进程还活着时才去禁 WinDefend而且要在安全中心设置里把“安全中心通知”全关掉不然红条不断。6. 关完怎么验证、万一想恢复怎么办以及我自己的一键检查脚本关完 Defender 不等于完事尤其是新装机场景后续装驱动、打补丁时都需要确认它没有再悄悄复活。我常用的验证方式是一个 PowerShell 脚本把关键状态一次性打出来比对着安全中心界面靠谱$status Get-MpComputerStatus Write-Host AMServiceEnabled: $($status.AMServiceEnabled) Write-Host AntivirusEnabled: $($status.AntivirusEnabled) Write-Host RealTimeProtectionEnabled: $($status.RealTimeProtectionEnabled) Write-Host NotificationSuppress: $((Get-ItemProperty HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender\UX Configuration).Notification_Suppress)四行输出里前三个显示 False 说明主引擎关闭最后一个输出 1 说明通知抑制生效。如果哪个值是 True当场就能定位是哪层没关掉AMServiceEnabled 为 True 说明服务层还活着回 3.2 检查根节点策略RealTimeProtectionEnabled 为 True 说明实时保护子键没写对回 4.2 检查 Real-Time Protection 子键确认无误后重启一次再看。我还会顺手看任务管理器里 MsMpEng.exe 是否存在存在就按 5.5 补一刀。恢复路径同样重要不少人在装完系统、装好软件后才想起“要不要把 Defender 打开”。想恢复时把所有组策略项设回“未配置”把注册表里 Policies\Microsoft\Windows Defender 整个键删掉重启Defender 就会按默认状态重新启用。注意 Windows 大版本更新前建议先恢复 Defender更新完确认系统正常再关因为功能更新期间安全组件会参与系统文件校验关掉状态下升级偶尔会卡在 99%。我的习惯是把整套注册表键值保存成一个 .reg 文件放在 D 盘重装系统后管理员身份双击导入、重启三分钟搞定。这条路径我在 Win10 LTSC、Win11 22H2/23H2 上都验证过最稳定的组合是关闭篡改保护、导入注册表、禁用任务计划、验证四步走。如果你是新装机玩家做完这套后记得把“更新后自动重启”也关掉不然半夜自动更新重启一早起来发现系统被改了一半那才是真的心态崩。以上是我踩过这些坑之后的固定流程希望帮到你。本文还有配套的精品资源点击获取
返回列表