windows安全中心后台扫描导致cpu占用过高,源于实时监控、计划扫描与更新后补扫三重叠加;可通过任务管理器确认msmpeng.exe等进程占用,临时缓解可关闭实时保护或禁用计划任务,永久方案包括组策略禁用进程扫描与计划扫描、注册表抑制或服务卸载。

Windows安全中心后台扫描时CPU占用过高,会导致风扇狂转、系统卡顿、游戏掉帧、编译变慢,尤其在老机器或机械硬盘上表现明显——它不是偶然抽风,而是实时监控+计划扫描+更新后补扫三重叠加的结果。
先确认是不是Defender真正在吃CPU
按下 Ctrl + Shift + Esc 打开任务管理器 → 切换到“进程”页 → 点击“CPU”列排序 → 重点盯住三个进程:MsMpEng.exe(反恶意软件服务可执行文件)、SecurityHealthService.exe、WdNisSvc。如果其中任一进程持续占用 CPU 超过 30%,且你没在运行大型安装包或解压镜像,基本可以锁定为 Defender 后台扫描行为。
注意:不要只看“后台进程”分类,MsMpEng.exe 默认归类在“Windows 进程”里,容易被忽略。
临时缓解:立刻降低CPU负载
方法一:暂停实时保护(5秒生效)
打开“Windows 安全中心” → 左侧点“病毒和威胁防护” → 点“管理设置” → 将“实时保护”开关设为关。这一步会立即停止所有文件读写时的即时扫描,MsMpEng.exe 的 CPU 占用通常在 10 秒内回落至 1%~3%。
方法二:禁用计划扫描任务(防半夜突袭)
以管理员身份运行 PowerShell → 输入命令:Disable-ScheduledTask -TaskName "Windows Defender Scheduled Scan" -TaskPath "\Microsoft\Windows\Windows Defender\" → 回车执行。该任务一旦禁用,系统不会再在空闲时自动触发全盘扫描,避免开机后补扫导致的持续高占用。
永久压制:从组策略切断扫描源头
这一步仅适用于 Windows 10/11 专业版、企业版、教育版(家庭版不可用 gpedit.msc)。
第一步:按 Win + R → 输入 gpedit.msc → 回车打开本地组策略编辑器。
第二步:依次展开路径:
计算机配置 → 管理模板 → Windows 组件 → Microsoft Defender 防病毒 → 实时保护
第三步:双击右侧“不论何时启用实时保护,都会启用进程扫描” → 选择“已禁用” → 点击“确定”。
【这是关键一步】 默认开启的“进程扫描”会让 Defender 对每个新启动的 .exe、.dll、.ps1 进行内存行为分析,对开发环境、游戏加载、IDE 启动影响极大;禁用后,仅保留基础文件级扫描,CPU 峰值下降 60% 以上。
第四步:返回上一级目录,进入“扫描”子项 → 将以下四项全部设为“已禁用”:
• 指定每天进行快速扫描的时间间隔
• 仅当计算机处于打开但未使用状态才启动计划扫描
• 指定每天进行快速扫描的时间
• 指定每天的不同时间运行计划扫描
再找到“指定每周的不同时间运行计划扫描” → 设为“从不”并启用。
家庭版绕过方案:注册表精准封堵
方法一:彻底禁用 Defender(需重启)
按 Win + R → 输入 regedit → 定位到:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender
右键空白处 → 新建 → DWORD (32 位) 值 → 命名为 DisableAntiSpyware → 双击修改数值数据为 1 → 重启电脑。此操作将完全停用 Defender 核心服务,MsMpEng.exe 不再启动。
方法二:仅抑制高负载行为(推荐)
在相同注册表路径下,新建另一个 DWORD 值:DisableRealtimeMonitoring → 数值设为 1。该设置等效于“实时保护”开关关闭,但不会被系统健康检查自动还原,比设置面板操作更稳定。
注意:修改注册表前请手动导出对应键值备份,误删系统键可能导致安全中心功能异常。
终极静默:用服务控制彻底卸载扫描引擎
第一步:以管理员身份运行 PowerShell。
第二步:依次执行以下三条命令(每条回车一次):Stop-Service WinDefend -ForceSet-Service WinDefend -StartupType Disabledsc delete WinDefend
第三步:再执行:Stop-Service WdNisSvc -ForceSet-Service WdNisSvc -StartupType Disabled
【不可逆操作】 最后一条 sc delete WinDefend 会从系统服务列表中彻底移除 Defender 主服务,重启后 MsMpEng.exe 永久消失。该操作仅建议用于已安装第三方杀软、或离线环境、虚拟机等明确无需 Defender 的场景。











