电脑开机自动弹出记事本乱码窗口,主因是启动项、注册表run键、文件关联或计划任务被恶意篡改;需依次检查启动文件夹、注册表run项、txt文件关联、后台notepad进程及可疑计划任务,并清理或重置。

电脑每次开机后自动弹出记事本窗口,里面显示乱码或一串不可读字符,甚至直接打开某个特定的.txt文件——这不是中病毒的典型表现,而是系统启动项或注册表中被写入了非法的文本文件关联或脚本调用指令。
检查启动文件夹里的可疑快捷方式
按下 Win + R,输入 shell:startup 回车,打开当前用户的启动文件夹。
查看里面是否有名称可疑的.lnk快捷方式,比如“系统优化工具.lnk”“网络检测.vbs.lnk”或带随机字母数字组合的文件名。
右键每个.lnk → 属性 → 查看“目标”栏内容:如果结尾是 notepad.exe "C:\xxx\abc.txt" 或类似路径,这就是罪魁祸首,直接删除该快捷方式。
注意:不要只看图标或名字,必须点开属性确认目标路径——有些恶意快捷方式会伪装成系统图标,实际指向记事本+文本文件。
排查注册表中的Run启动项
按 Win + R,输入 regedit 回车,以管理员身份运行注册表编辑器。
依次展开以下两个路径:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
在右侧窗格中逐条查看字符串值的数据列,重点找值数据包含 notepad.exe、.txt、.log 或明显非系统路径(如 C:\Users\Public\temp\)的内容。
发现可疑项后,右键→删除。若不确定某一项是否安全,先记下它的名称和数据,再删除。
定位并清理异常的文件关联行为
方法一:重置记事本默认关联
打开“设置”→“应用”→“默认应用”→“按文件类型指定默认应用”,向下滚动找到 .txt,点击右侧当前默认程序,选择“记事本”(不是WPS、Notepad++或其他),确保它被真正设为默认。
方法二:清除注册表中被篡改的txt关联
在 regedit 中定位到 HKEY_CLASSES_ROOT\txtfile\shell\open\command,双击右侧默认值,确认其数据为:"%SystemRoot%\system32\notepad.exe" "%1"。
如果内容被改成类似 "%SystemRoot%\system32\notepad.exe" "C:\auto\start.log" 或附加了额外参数,手动修改回标准格式,按回车保存。
【修改前务必右键导出该键值备份】
扫描并终止后台静默调用记事本的进程
第一步:打开任务管理器(Ctrl+Shift+Esc),切换到“启动”选项卡,禁用所有状态为“已启用”且发布者不明的条目。
第二步:切换到“详细信息”选项卡,点击“名称”列排序,查找所有名为 notepad.exe 的进程——正常情况下开机后不应存在任何 notepad 进程。若看到,右键→“打开文件所在位置”,观察父文件夹是否为临时目录、AppData 或 Downloads。
第三步:在该进程上右键→“属性”→“数字签名”页,检查签名是否有效。若显示“此文件没有数字签名”或发布者为未知公司,记录其完整路径,然后回到注册表 Run 项或启动文件夹中反向追踪来源。
使用命令行快速清空可疑启动任务
以管理员身份运行 PowerShell(右键开始菜单→Windows PowerShell(管理员))。
执行以下命令,一次性列出所有用户级和系统级的计划任务中调用 notepad 的任务:
Get-ScheduledTask | Where-Object {$_.Actions.Execute -like "*notepad*"} | Format-List TaskName,TaskPath,State
若返回结果,说明有计划任务在后台偷偷拉起记事本。记下 TaskName,再执行:
Disable-ScheduledTask -TaskName "任务名"
例如:Disable-ScheduledTask -TaskName "UpdateChecker"











