简介:面向Win11与Win10各版本用户的一份系统安全设置教程PDF,核心解决因性能优化或改用第三方杀毒软件而希望彻底关闭Windows Defender及其后台通知的问题,全新装机人群尤其适用。资源包仅含1个PDF文档,大小约19.04MB,内容为图文步骤说明,便于边看边操作。目前已有超过1.3万人学习下载,被验证能解决网上帖子在Win10家庭版上关闭失效的常见困扰。PDF不仅梳理了从关闭UAC通知、禁用防火墙通知、关闭安全中心各项提示,到通过注册表禁用Defender自动扫描的完整操作链,还附带DestroyDefender一键关闭工具的使用参考与安全提醒。相比零散网络教程,文档按操作顺序逐步标注,并对容易选错的选项给出具体提示,不熟悉系统设置的读者也能一次完成,适合希望精简安全软件、减少系统弹窗打扰的用户长期收藏。
1. 新装机第一件事:为什么要把 Windows Defender 彻底关掉
刚装完 Win11 或 Win10,系统里那个默认打开的 Windows Defender(现在叫 Microsoft Defender 防病毒)往往不是帮你守门,而是在添乱。新机装驱动、跑开发工具、解压绿色软件、装游戏汉化补丁,它都能给你拦一道:要么弹窗问个不停,要么后台扫描把 CPU 和磁盘占满,严重的直接把刚下的安装包当木马删掉。很多老装机员装完系统的第一件事,就是把 Defender 的实时保护和后台通知关掉,再用组策略或注册表锁死,让它不再自己“复活”。这篇笔记就围绕这件事展开:先讲清楚 Defender 为什么这么难缠,再给 Win11/Win10 都能用的彻底关闭方案,最后把重启后杀毒又自己回来的坑一个个填平。适合新装机、双系统玩家、开发机用户,以及不想被后台杀毒拖慢磁盘性能的人。
2. 关不干净的根源:Defender 的四层结构和“防关闭”机制
2.1 Defender 不是单一程序,是四层防护叠加
Windows Defender 在使用者界面上看着只有一个“Windows 安全中心”窗口,骨子里却是四层各管一摊的结构。第一层是实时保护(Real-Time Protection),它靠文件系统过滤驱动 WdFilter.sys 监控每一个打开、创建、写入的文件,这也是最常见“刚解压就被删”的元凶。第二层是云查杀(Cloud-Delivered Protection),文件被本地引擎判不出来时,会把哈希和元数据发到微软云端比对,这一层在断网或内网环境下基本不工作,但会拖慢首次打开程序的速度。第三层是计划扫描(Scheduled Scan),默认每周一次全盘扫描,很多人电脑卡顿其实是它半夜在后台跑。第四层是安全中心界面和安全通知服务 SecurityHealthSystray,负责弹窗、托盘图标和状态展示。
这四层互相独立又互相依赖:实时保护被关了,计划扫描还在;计划扫描被停了,云查杀可能还会因为“提交示例”策略偷偷上传文件。这就是为什么网上很多教程让你在设置里关掉“实时保护”,重启之后又发现 Defender 满血复活——你只关掉了第一层,而且是临时关的。
2.2 为什么“禁用服务”这一招会翻车
新装机用户最容易想到的办法是:Win+R 输入 services.msc,找到 WinDefend 服务,右键禁用。看起来直接,实际上在 Win10 1903 之后的版本里,这个操作基本无效。微软给 Defender 加了两道“防关闭”机制:第一道叫 Tamper Protection(篡改保护),它在安全中心界面里是一个开关,默认打开。这个开关一旦开启,服务状态、注册表项、组策略设置都会被它“保护”——你改了什么,系统会在几分钟内自动改回去。第二道是系统自愈逻辑:WinDefend 服务被禁用后,会在下次启动时被系统组件强制恢复为自动启动,同时任务计划程序里的 Defender 相关任务也会重新注册。
所以,正常关 Defender 的顺序是“先关掉篡改保护,再改策略”,顺序反了,后面全白做。这也是很多人照着教程操作一遍,最后发现杀毒软件还在,然后开始怀疑注册表路径打错了、组策略版本不对。其实路径没错,是 Tamper Protection 在背后拉闸。
2.3 两条主路线:组策略优先,注册表兜底
当前关闭 Defender 的可靠路径就两条:组策略(gpedit.msc)和注册表(regedit)。Win11/Win10 专业版、企业版、教育版自带组策略编辑器,路径是“计算机配置 → 管理模板 → Windows 组件 → Microsoft Defender 防病毒”,里面每个子节点对应一层防护,可以一次性把实时保护、云查杀、扫描、通知、界面入口全部关干净。家庭版没有组策略编辑器,只能走注册表:在 HKLM\SOFTWARE\Policies\Microsoft\Windows Defender 下建键值,效果和组策略基本等价,因为组策略本身也是往这个注册表位置写值。
两条路线的共同前提是先关掉篡改保护。另外,微软官方文档里明确写过:Win10 1903 之后,如果篡改保护是开启状态,注册表里的 DisableAntiSpyware、组策略里的“关闭 Microsoft Defender 防病毒”都会被系统忽略。这个“忽略”是静默的,不会报错,也不会留下事件日志,所以排查起来非常恶心。下面是两条路线的详细操作,按你自己的系统版本择一执行。
2.4 一个现实问题:装了第三方杀毒还要不要手动关
很多人的真实情况是:新机装完直接装了火绒、卡巴斯基或别的杀软。装了第三方杀毒软件后,Defender 会自动进入被动模式(Passive Mode),实时保护自动停用,界面显示“病毒和威胁防护由其他提供商管理”。这种情况下,你其实不需要手动折腾 Defeder——它已经不会干扰日常使用了。但如果你装的是精简版、绿色版、或者想彻底清掉 Defender 占用,那就往下看。我不建议在装了第三方杀软的情况下再手动关,两套引擎同时失效,出问题只能靠运气。下面的方案是针对“不想装第三方杀软、想把 Defender 彻底关掉”的人群。
3. 用组策略彻底关闭 Defender:专业版/企业版可复现步骤
3.1 先关篡改保护,否则后面全白做
打开“Windows 安全中心”(可以在开始菜单直接搜),进入“病毒和威胁防护”,找到“管理设置”,把“篡改保护”开关关掉。这一步不关,后面组策略里写的一切都会被系统在几分钟内恢复原状。关掉后不需要重启,直接继续下面的步骤。
这一步的坑在于:有些企业版/教育版系统里,“篡改保护”开关是灰色的,由组织策略管理。这通常是因为装了企业版安全软件或系统被统一管控,此时你应该联系管理员,或者放弃组策略方案,改走下面的注册表方案,但注册表方案同样会被篡改保护拦截。另一种情况是系统刚装完、还没联网激活,安全中心界面可能显示“未激活”状态,篡改保护选项不出来,此时可以先联网激活,或者直接用组策略操作再验证。
3.2 组策略里需要改的五个节点
Win+R 输入 gpedit.msc 回车,依次展开“计算机配置 → 管理模板 → Windows 组件 → Microsoft Defender 防病毒”,然后按下面的顺序逐项设置。每个策略项双击后选择“已启用”或“已禁用”,点“确定”保存,最后跑一遍 gpupdate /force 让策略立即生效。
第一个节点在“Microsoft Defender 防病毒”根节点下:双击“关闭 Microsoft Defender 防病毒”,选“已启用”。这是最核心的一项,相当于总开关。第二个节点是“实时保护”:点开子节点,把“关闭实时保护”设为“已启用”,把“打开行为监视”“扫描所有下载的文件和附件”“监视计算机上的文件和程序活动”这三项都设为“已禁用”。第三个节点是“云保护”:把“加入基于云的保护”设为“已禁用”,它下面还有一项“在需要时进行自动文件示例提交”,也设为“已禁用”,防止 Defender 把拿不准的文件自动上传到微软。
第四个节点是“扫描”:把“指定扫描类型”设为“已禁用”(这一项需要先启用策略,然后把扫描类型选为“无”,再启用?不对——正确做法是在“扫描”子节点下找“指定每周扫描日期”或计划扫描相关项,直接不配置。实际上停止计划扫描最直接的是去任务计划程序禁任务,组策略没有“关闭计划扫描”这个键,只能靠任务计划补一步)。第五个节点是“客户端界面”:把“启用无 UI 模式(静默模式)”设为“已启用”,这条会连带干掉绝大多数 Defender 弹窗和托盘提示。
gpupdate /force执行完以上设置后,在任意终端里跑这条命令让策略刷新。gpupdate 是 Windows 自带的策略刷新工具,/force 参数表示强制重新应用所有策略设置,不等待后台周期刷新。正常情况下输出会显示“正在更新策略...”“计算机策略更新成功”。如果输出里出现“策略更新失败”,先检查你是不是管理员权限,或者组策略里有没有设置冲突。
3.3 任务计划程序补一刀:停掉计划扫描和自愈任务
组策略里“扫描”子节点没有“彻底关闭计划扫描”的选项,真正的开关藏在任务计划程序里。打开“任务计划程序”(Win+R 输入 taskschd.msc),定位到左侧目录树的“任务计划程序库 → Microsoft → Windows → Windows Defender”,右侧会列出五个左右的任务,常见的是“Windows Defender Cache Maintenance”“Windows Defender Cleanup”“Windows Defender Scheduled Scan”“Windows Defender Verification”。右键逐个选择“禁用”。
Get-ScheduledTask -TaskPath "\Microsoft\Windows\Windows Defender\" | Disable-ScheduledTask这条 PowerShell 命令把该目录下的所有计划任务一次性禁用,比在界面里右键点五次快得多。Get-ScheduledTask 按路径读取任务对象,管道传给 Disable-ScheduledTask 做禁用。如果你用界面操作,记得不要只禁用 Scheduled Scan,Verification 任务一样会触发扫描行为,顺手全禁。禁用后到安全中心界面看“计划扫描”状态,如果显示“已禁用”就到位了。
3.4 验证组策略是否真的生效
重启一次系统,这一步必须做,因为 WdFilter.sys 驱动要重新加载才能卸载。重启后打开 PowerShell,输入下面这条命令:
Get-MpComputerStatus | Select-Object AMServiceEnabled, AntivirusEnabled, RealTimeProtectionEnabled, AntivirusSignatureLastUpdated结果里 AMServiceEnabled 和 RealTimeProtectionEnabled 都显示 False,说明 Defender 的杀毒引擎和实时保护已经停止工作;AntivirusEnabled 显示 False 说明整个防病毒功能被禁用。如果 RealTimeProtectionEnabled 还是 True,大概率是篡改保护没关干净,或者组策略里“关闭实时保护”没设好。
4. Win11/Win10 家庭版没有组策略?注册表 + PowerShell 组合拳
4.1 没有 gpedit.msc 时,注册表是唯一入口
家庭版系统里运行 gpedit.msc 会提示“Windows 找不到 gpedit.msc”。有人教你用 dism 命令把组策略组件装上,我试过几次,家庭版装上也能用,但系统更新后容易失效,不值得。家庭版正路是直接改注册表,效果等同组策略,因为组策略本身就是向 HKLM\SOFTWARE\Policies\Microsoft\Windows Defender 写值。
操作前同样要先关掉篡改保护,这一步和组策略流程完全一样:Windows 安全中心 → 病毒和威胁防护 → 管理设置 → 篡改保护 → 关。关不掉就别往下走了,否则每一条注册表键值都会被系统在几分钟内改回原状,而且不会提示你。
4.2 核心键值:DisableAntiSpyware 和 Real-Time Protection 子键
打开注册表编辑器(Win+R 输入 regedit),定位到:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender在右侧空白处右键 → 新建 → DWORD (32 位) 值,命名为 DisableAntiSpyware,双击把数值数据改成 1。这个键是 Defender 的“总开关”,1 代表禁用到文本。注意一个版本差异:Win10 1903 之前这个键直接生效,1903 之后微软加了一条逻辑——如果篡改保护开着,这个键不生效。所以前面反复强调先关篡改保护,就是卡在这。
接下来在同级目录下新建一个子键,命名为 Real-Time Protection,进入这个子键后新建五个 DWORD 值,全部设成 1:
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender] "DisableAntiSpyware"=dword:00000001 [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection] "DisableBehaviorMonitoring"=dword:00000001 "DisableIOAVProtection"=dword:00000001 "DisableOnAccessProtection"=dword:00000001 "DisableRealtimeMonitoring"=dword:00000001 "DisableScanOnRealtimeEnable"=dword:00000001这是一段可以直接保存成 .reg 文件双击导入的注册表脚本。DisableBehaviorMonitoring 关掉行为监控,DisableIOAVProtection 关掉文件打开时的即时扫描,DisableOnAccessProtection 关掉访问保护,DisableRealtimeMonitoring 是实时保护总开关,DisableScanOnRealtimeEnable 防止实时保护在特殊情况下自动重新开启。每条键值设 1 就是“禁止对应功能”。导入后不需要手动刷新注册表,但建议重启一次让驱动层生效。
4.3 云查杀和示例提交:SpyNet 子键
Defender 的云查杀和“自动提交示例”由 SpyNet 子键控制。继续在 Windows Defender 键下新建子键 SpyNet,然后新建两个 DWORD:
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\SpyNet] "SpyNetReporting"=dword:00000000 "SubmitSamplesConsent"=dword:00000002SpyNetReporting 设为 0 表示不加入 MAPS(微软主动保护服务),1 是基础成员、2 是高级成员,我们直接 0。SubmitSamplesConsent 设为 2 表示从不自动提交样本:0 是自动提交,1 是提示后提交,2 是拒绝提交。这两个键不设的话,Defender 即使不报毒,也可能在后台把可疑文件哈希发到微软服务器——对开发机来说,经常编译出来的新 exe 被当成“未知文件”上传,很烦。
4.4 静默模式和关闭通知:UX Configuration 子键
要关掉 Defender 的弹窗、托盘气泡、更新提醒,建一个 UX Configuration 子键:
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\UX Configuration] "Notification_Suppress"=dword:00000001Notification_Suppress 设为 1 后,所有 Defender 相关的用户通知全部静默。这个键生效后,安全中心界面里“更新后显示提示”“扫描完成后显示提示”这些选项会变灰,因为策略优先级高于用户设置。如果你的系统里安全中心图标还在,但点开显示“病毒和威胁防护已由系统管理员管理”,说明设置生效了。
4.5 PowerShell 辅助:关闭实时保护与状态确认
注册表导入后,打开管理员权限的 PowerShell,输入:
Set-MpPreference -DisableRealtimeMonitoring $true这条命令的意义是“当前会话内立即关闭实时监控”,不必等重启。Set-MpPreference 是 Defender 的命令行配置工具,-DisableRealtimeMonitoring 参数接受 $true/$false。注意:如果篡改保护还开着,执行这条命令会报错“未处理的异常”或“访问被拒绝”,这不是命令写错了,是保护机制拦截。确认重启后状态用 3.4 里的 Get-MpComputerStatus 命令即可。
5. 关闭 Defender 的常见问题与避坑排查:重启复活、通知残留、CPU 狂转
5.1 现象一:按教程做完,重启后 Defender 又活了
原因是篡改保护没先关。很多人跳过这一步直接改组策略或注册表,系统在十几分钟内把策略自动恢复,表现为做的事全白费,界面恢复成绿色。解决:先到安全中心界面关掉“篡改保护”,再执行 3.2 或 4.2 的操作,最后 gpupdate /force 并重启。还有一种隐蔽情况:刚装完系统没激活,安全中心界面是“未激活”状态,篡改保护选项不显示,此时注册表改了也白改。先激活系统再操作。
5.2 现象二:组策略里“关闭 Defender”设了已启用,但实时保护还是绿的
原因是版本差异。Win10 1903、Win11 22H2 及之后的版本里,“关闭 Microsoft Defender 防病毒”这个策略被官方标记为“在客户端版本上可能被忽略”。具体来说,只要篡改保护是开着的,这个策略就静默失效,不报错、不记日志。解决:先关篡改保护,“关闭 Defender”设为已启用后,再到实时保护子节把“关闭实时保护”也设为已启用,两项策略同时生效才稳。只设根节点不设子节点,在很多版本上确实不灵。
5.3 现象三:注册表 DisableAntiSpyware 设了 1,系统更新后又变回 0
原因是 Windows 大版本更新(比如功能更新)会重置安全策略,Defender 的定义更新也可能重写部分注册表键。这不是你操作错了,是 Windows 更新里的“安全智能更新”在自检时重新置顶了策略。解决:注册表设完后,在组策略里把“关闭 Microsoft Defender 防病毒”设为“未配置”,再重新设一遍“已启用”。组策略设置会在下次 gpupdate 时重新写回注册表,覆盖系统自愈逻辑。但最重要的是做完后用 Get-MpComputerStatus 验证,不要只信界面图标。
5.4 现象四:Defender 通知关不干净,还会弹“威胁已删除”或“扫描完成”
原因是只关了实时保护,没静默通知。实时保护工作在你打开文件的瞬间,而通知是安全中心服务独立发出的,两者互不干扰。解决:注册表里补上 UX Configuration 子键和 Notification_Suppress=1;组策略方案里启用“客户端界面 → 启用无 UI 模式(静默模式)”。两个方案各做一次,通知残留基本清零。
5.5 现象五:Defender 关了,但 MsMpEng.exe 在任务管理器里还是占 CPU
原因是服务进程还在。组策略和注册表方案关的是“扫描引擎”和“实时保护”,但 WinDefend 服务本体和 WdFilter 驱动在部分系统版本上不会完全退出,表现为进程常驻、偶尔占几个百分点 CPU。解决:勾选任务管理器里的“按名称显示所有用户进程”,找到 MsMpEng.exe 和 NisSrv.exe,右键结束任务。如果结束后过几分钟又出现,说明系统自愈逻辑还在尝试恢复服务,此时可以到服务管理器里把 WinDefend 的启动类型改为“禁用”并停止服务,这是我在验证过组策略方案后才会做的补救操作,顺序不能反——先策略后服务。
5.6 一个常见疑点:服务禁用和策略禁用到底选哪个
网上很多教程让你直接禁 WinDefend 服务,我也这么干过,但后来在 Win11 23H2 上遇到开机弹“Windows 安全中心服务已停止”的红条,每隔几分钟弹一次,烦得很。后来发现原因是安全中心服务(SecurityHealthService)依赖 WinDefend 服务,你把后者禁了,前者就一直报警。所以我的习惯是:组策略或注册表能关的尽量关,服务尽量别动。只有当你确认所有策略生效、但进程还活着时,才去禁 WinDefend,而且要在安全中心设置里把“安全中心通知”全关掉,不然红条不断。
6. 关完怎么验证、万一想恢复怎么办,以及我自己的一键检查脚本
关完 Defender 不等于完事,尤其是新装机场景,后续装驱动、打补丁时都需要确认它没有再悄悄复活。我常用的验证方式是一个 PowerShell 脚本,把关键状态一次性打出来,比对着安全中心界面靠谱:
$status = Get-MpComputerStatus Write-Host "AMServiceEnabled: $($status.AMServiceEnabled)" Write-Host "AntivirusEnabled: $($status.AntivirusEnabled)" Write-Host "RealTimeProtectionEnabled: $($status.RealTimeProtectionEnabled)" Write-Host "NotificationSuppress: $((Get-ItemProperty 'HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender\UX Configuration').Notification_Suppress)"四行输出里,前三个显示 False 说明主引擎关闭,最后一个输出 1 说明通知抑制生效。如果哪个值是 True,当场就能定位是哪层没关掉:AMServiceEnabled 为 True 说明服务层还活着,回 3.2 检查根节点策略;RealTimeProtectionEnabled 为 True 说明实时保护子键没写对,回 4.2 检查 Real-Time Protection 子键;确认无误后重启一次再看。我还会顺手看任务管理器里 MsMpEng.exe 是否存在,存在就按 5.5 补一刀。
恢复路径同样重要,不少人在装完系统、装好软件后才想起“要不要把 Defender 打开”。想恢复时,把所有组策略项设回“未配置”,把注册表里 Policies\Microsoft\Windows Defender 整个键删掉,重启,Defender 就会按默认状态重新启用。注意 Windows 大版本更新前建议先恢复 Defender,更新完确认系统正常再关,因为功能更新期间安全组件会参与系统文件校验,关掉状态下升级偶尔会卡在 99%。
我的习惯是把整套注册表键值保存成一个 .reg 文件放在 D 盘,重装系统后管理员身份双击导入、重启,三分钟搞定。这条路径我在 Win10 LTSC、Win11 22H2/23H2 上都验证过,最稳定的组合是关闭篡改保护、导入注册表、禁用任务计划、验证四步走。如果你是新装机玩家,做完这套后记得把“更新后自动重启”也关掉,不然半夜自动更新重启,一早起来发现系统被改了一半,那才是真的心态崩。以上是我踩过这些坑之后的固定流程,希望帮到你。
本文还有配套的精品资源,点击获取