需按顺序执行三步:先用set-mppreference禁用实时防护与云查杀,再用sc命令禁用windefend等服务并设为禁用,最后通过reg add写入注册表屏蔽defender引擎及驱动,重启后所有防护字段均为false才表示彻底停止。

你想在Win11中用PowerShell命令让Windows Defender彻底停止运行,不再随系统启动自动复活,也不再占用CPU和磁盘资源——这不是点几下设置就能解决的事,因为微软从23H2起强化了篡改保护机制,普通关闭开关会被强制回滚,服务禁用后可能被SecurityHealthService拉起,注册表改完几分钟内就被重置。
前置检查:确认当前Defender状态
先打开管理员权限的PowerShell(右键开始菜单→终端(管理员)),执行以下命令:
Get-MpComputerStatus | Select-Object RealtimeProtectionEnabled, AntivirusEnabled, BehaviorMonitorEnabled, IoAvProtectionEnabled
观察返回值是否全为True。若RealtimeProtectionEnabled为False但其他项仍为True,说明仅表面关闭,核心组件仍在后台加载。
方法一:强制暂停实时防护 + 禁用云查杀与样本提交
这一步绕过图形界面限制,直接调用Defender API停用最活跃的扫描层:
Set-MpPreference -DisableRealtimeMonitoring $true
Set-MpPreference -CloudBlockLevel High -EnableControlledFolderAccess Disabled
Set-MpPreference -MAPSReporting Disabled -SubmitSamplesConsent NeverSend
注意:【必须按顺序执行,且前三条命令缺一不可】。只关实时防护不关云查杀,文件下载时仍会被拦截;不关样本提交,某些exe解压后瞬间触发上传判定,导致假阳性隔离。
方法二:禁用关键服务并阻止自动重启
仅停服务不够,WinDefend被设为“自动(延迟启动)”,且受SecurityHealthService监护。需用sc命令彻底切断依赖:
sc stop WinDefend
sc config WinDefend start= disabled
sc stop WdNisSvc
sc config WdNisSvc start= disabled
sc stop Sense
sc config Sense start= disabled
执行完立即验证:services.msc中查看WinDefend状态应为“已停止”,启动类型为“禁用”。若某项显示“拒绝访问”,说明篡改保护(Tamper Protection)仍开启,需先去Windows安全中心→病毒和威胁防护→管理设置→关闭“篡改保护”开关。
方法三:注册表级深度屏蔽(家庭版/专业版通用)
此操作让Defender引擎模块在系统加载初期即被跳过,比服务禁用更底层:
第一步:以管理员身份运行PowerShell,执行:
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender" /v "DisableAntiSpyware" /t REG_DWORD /d 1 /f
第二步:继续执行(禁用驱动加载):
reg add "HKLM\SYSTEM\CurrentControlSet\Services\WdFilter" /v "Start" /t REG_DWORD /d 4 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Services\WdNisDrv" /v "Start" /t REG_DWORD /d 4 /f
第三步:刷新策略并重启生效:
gpupdate /force
重启后,任务管理器中将看不到MsMpEng.exe进程,右键文件也无“使用Defender扫描”选项。
验证是否真正注销成功
重启系统后,再次以管理员身份运行PowerShell,输入:
Get-MpComputerStatus | fl RealtimeProtectionEnabled, AntivirusEnabled, IoAvProtectionEnabled, BehaviorMonitorEnabled, AMServiceEnabled
所有字段必须返回False或NotPresent。若任意一项为True,说明某环节未生效,需回头检查篡改保护是否关闭、注册表路径是否拼错、或是否遗漏sc config中的空格(start= disabled中间必须有空格)。











