news 2026/10/6 6:29:57

彻底关闭Windows Defender:Win11/Win10组策略与注册表方案

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
彻底关闭Windows Defender:Win11/Win10组策略与注册表方案

简介:面向Win11与Win10各版本用户的一份系统安全设置教程PDF,核心解决因性能优化或改用第三方杀毒软件而希望彻底关闭Windows Defender及其后台通知的问题,全新装机人群尤其适用。资源包仅含1个PDF文档,大小约19.04MB,内容为图文步骤说明,便于边看边操作。目前已有超过1.3万人学习下载,被验证能解决网上帖子在Win10家庭版上关闭失效的常见困扰。PDF不仅梳理了从关闭UAC通知、禁用防火墙通知、关闭安全中心各项提示,到通过注册表禁用Defender自动扫描的完整操作链,还附带DestroyDefender一键关闭工具的使用参考与安全提醒。相比零散网络教程,文档按操作顺序逐步标注,并对容易选错的选项给出具体提示,不熟悉系统设置的读者也能一次完成,适合希望精简安全软件、减少系统弹窗打扰的用户长期收藏。

1. 新装机第一件事:为什么要把 Windows Defender 彻底关掉

刚装完 Win11 或 Win10,系统里那个默认打开的 Windows Defender(现在叫 Microsoft Defender 防病毒)往往不是帮你守门,而是在添乱。新机装驱动、跑开发工具、解压绿色软件、装游戏汉化补丁,它都能给你拦一道:要么弹窗问个不停,要么后台扫描把 CPU 和磁盘占满,严重的直接把刚下的安装包当木马删掉。很多老装机员装完系统的第一件事,就是把 Defender 的实时保护和后台通知关掉,再用组策略或注册表锁死,让它不再自己“复活”。这篇笔记就围绕这件事展开:先讲清楚 Defender 为什么这么难缠,再给 Win11/Win10 都能用的彻底关闭方案,最后把重启后杀毒又自己回来的坑一个个填平。适合新装机、双系统玩家、开发机用户,以及不想被后台杀毒拖慢磁盘性能的人。

2. 关不干净的根源:Defender 的四层结构和“防关闭”机制

2.1 Defender 不是单一程序,是四层防护叠加

Windows Defender 在使用者界面上看着只有一个“Windows 安全中心”窗口,骨子里却是四层各管一摊的结构。第一层是实时保护(Real-Time Protection),它靠文件系统过滤驱动 WdFilter.sys 监控每一个打开、创建、写入的文件,这也是最常见“刚解压就被删”的元凶。第二层是云查杀(Cloud-Delivered Protection),文件被本地引擎判不出来时,会把哈希和元数据发到微软云端比对,这一层在断网或内网环境下基本不工作,但会拖慢首次打开程序的速度。第三层是计划扫描(Scheduled Scan),默认每周一次全盘扫描,很多人电脑卡顿其实是它半夜在后台跑。第四层是安全中心界面和安全通知服务 SecurityHealthSystray,负责弹窗、托盘图标和状态展示。

这四层互相独立又互相依赖:实时保护被关了,计划扫描还在;计划扫描被停了,云查杀可能还会因为“提交示例”策略偷偷上传文件。这就是为什么网上很多教程让你在设置里关掉“实时保护”,重启之后又发现 Defender 满血复活——你只关掉了第一层,而且是临时关的。

2.2 为什么“禁用服务”这一招会翻车

新装机用户最容易想到的办法是:Win+R 输入 services.msc,找到 WinDefend 服务,右键禁用。看起来直接,实际上在 Win10 1903 之后的版本里,这个操作基本无效。微软给 Defender 加了两道“防关闭”机制:第一道叫 Tamper Protection(篡改保护),它在安全中心界面里是一个开关,默认打开。这个开关一旦开启,服务状态、注册表项、组策略设置都会被它“保护”——你改了什么,系统会在几分钟内自动改回去。第二道是系统自愈逻辑:WinDefend 服务被禁用后,会在下次启动时被系统组件强制恢复为自动启动,同时任务计划程序里的 Defender 相关任务也会重新注册。

所以,正常关 Defender 的顺序是“先关掉篡改保护,再改策略”,顺序反了,后面全白做。这也是很多人照着教程操作一遍,最后发现杀毒软件还在,然后开始怀疑注册表路径打错了、组策略版本不对。其实路径没错,是 Tamper Protection 在背后拉闸。

2.3 两条主路线:组策略优先,注册表兜底

当前关闭 Defender 的可靠路径就两条:组策略(gpedit.msc)和注册表(regedit)。Win11/Win10 专业版、企业版、教育版自带组策略编辑器,路径是“计算机配置 → 管理模板 → Windows 组件 → Microsoft Defender 防病毒”,里面每个子节点对应一层防护,可以一次性把实时保护、云查杀、扫描、通知、界面入口全部关干净。家庭版没有组策略编辑器,只能走注册表:在 HKLM\SOFTWARE\Policies\Microsoft\Windows Defender 下建键值,效果和组策略基本等价,因为组策略本身也是往这个注册表位置写值。

两条路线的共同前提是先关掉篡改保护。另外,微软官方文档里明确写过:Win10 1903 之后,如果篡改保护是开启状态,注册表里的 DisableAntiSpyware、组策略里的“关闭 Microsoft Defender 防病毒”都会被系统忽略。这个“忽略”是静默的,不会报错,也不会留下事件日志,所以排查起来非常恶心。下面是两条路线的详细操作,按你自己的系统版本择一执行。

2.4 一个现实问题:装了第三方杀毒还要不要手动关

很多人的真实情况是:新机装完直接装了火绒、卡巴斯基或别的杀软。装了第三方杀毒软件后,Defender 会自动进入被动模式(Passive Mode),实时保护自动停用,界面显示“病毒和威胁防护由其他提供商管理”。这种情况下,你其实不需要手动折腾 Defeder——它已经不会干扰日常使用了。但如果你装的是精简版、绿色版、或者想彻底清掉 Defender 占用,那就往下看。我不建议在装了第三方杀软的情况下再手动关,两套引擎同时失效,出问题只能靠运气。下面的方案是针对“不想装第三方杀软、想把 Defender 彻底关掉”的人群。

3. 用组策略彻底关闭 Defender:专业版/企业版可复现步骤

3.1 先关篡改保护,否则后面全白做

打开“Windows 安全中心”(可以在开始菜单直接搜),进入“病毒和威胁防护”,找到“管理设置”,把“篡改保护”开关关掉。这一步不关,后面组策略里写的一切都会被系统在几分钟内恢复原状。关掉后不需要重启,直接继续下面的步骤。

这一步的坑在于:有些企业版/教育版系统里,“篡改保护”开关是灰色的,由组织策略管理。这通常是因为装了企业版安全软件或系统被统一管控,此时你应该联系管理员,或者放弃组策略方案,改走下面的注册表方案,但注册表方案同样会被篡改保护拦截。另一种情况是系统刚装完、还没联网激活,安全中心界面可能显示“未激活”状态,篡改保护选项不出来,此时可以先联网激活,或者直接用组策略操作再验证。

3.2 组策略里需要改的五个节点

Win+R 输入 gpedit.msc 回车,依次展开“计算机配置 → 管理模板 → Windows 组件 → Microsoft Defender 防病毒”,然后按下面的顺序逐项设置。每个策略项双击后选择“已启用”或“已禁用”,点“确定”保存,最后跑一遍 gpupdate /force 让策略立即生效。

第一个节点在“Microsoft Defender 防病毒”根节点下:双击“关闭 Microsoft Defender 防病毒”,选“已启用”。这是最核心的一项,相当于总开关。第二个节点是“实时保护”:点开子节点,把“关闭实时保护”设为“已启用”,把“打开行为监视”“扫描所有下载的文件和附件”“监视计算机上的文件和程序活动”这三项都设为“已禁用”。第三个节点是“云保护”:把“加入基于云的保护”设为“已禁用”,它下面还有一项“在需要时进行自动文件示例提交”,也设为“已禁用”,防止 Defender 把拿不准的文件自动上传到微软。

第四个节点是“扫描”:把“指定扫描类型”设为“已禁用”(这一项需要先启用策略,然后把扫描类型选为“无”,再启用?不对——正确做法是在“扫描”子节点下找“指定每周扫描日期”或计划扫描相关项,直接不配置。实际上停止计划扫描最直接的是去任务计划程序禁任务,组策略没有“关闭计划扫描”这个键,只能靠任务计划补一步)。第五个节点是“客户端界面”:把“启用无 UI 模式(静默模式)”设为“已启用”,这条会连带干掉绝大多数 Defender 弹窗和托盘提示。

gpupdate /force

执行完以上设置后,在任意终端里跑这条命令让策略刷新。gpupdate 是 Windows 自带的策略刷新工具,/force 参数表示强制重新应用所有策略设置,不等待后台周期刷新。正常情况下输出会显示“正在更新策略...”“计算机策略更新成功”。如果输出里出现“策略更新失败”,先检查你是不是管理员权限,或者组策略里有没有设置冲突。

3.3 任务计划程序补一刀:停掉计划扫描和自愈任务

组策略里“扫描”子节点没有“彻底关闭计划扫描”的选项,真正的开关藏在任务计划程序里。打开“任务计划程序”(Win+R 输入 taskschd.msc),定位到左侧目录树的“任务计划程序库 → Microsoft → Windows → Windows Defender”,右侧会列出五个左右的任务,常见的是“Windows Defender Cache Maintenance”“Windows Defender Cleanup”“Windows Defender Scheduled Scan”“Windows Defender Verification”。右键逐个选择“禁用”。

Get-ScheduledTask -TaskPath "\Microsoft\Windows\Windows Defender\" | Disable-ScheduledTask

这条 PowerShell 命令把该目录下的所有计划任务一次性禁用,比在界面里右键点五次快得多。Get-ScheduledTask 按路径读取任务对象,管道传给 Disable-ScheduledTask 做禁用。如果你用界面操作,记得不要只禁用 Scheduled Scan,Verification 任务一样会触发扫描行为,顺手全禁。禁用后到安全中心界面看“计划扫描”状态,如果显示“已禁用”就到位了。

3.4 验证组策略是否真的生效

重启一次系统,这一步必须做,因为 WdFilter.sys 驱动要重新加载才能卸载。重启后打开 PowerShell,输入下面这条命令:

Get-MpComputerStatus | Select-Object AMServiceEnabled, AntivirusEnabled, RealTimeProtectionEnabled, AntivirusSignatureLastUpdated

结果里 AMServiceEnabled 和 RealTimeProtectionEnabled 都显示 False,说明 Defender 的杀毒引擎和实时保护已经停止工作;AntivirusEnabled 显示 False 说明整个防病毒功能被禁用。如果 RealTimeProtectionEnabled 还是 True,大概率是篡改保护没关干净,或者组策略里“关闭实时保护”没设好。

4. Win11/Win10 家庭版没有组策略?注册表 + PowerShell 组合拳

4.1 没有 gpedit.msc 时,注册表是唯一入口

家庭版系统里运行 gpedit.msc 会提示“Windows 找不到 gpedit.msc”。有人教你用 dism 命令把组策略组件装上,我试过几次,家庭版装上也能用,但系统更新后容易失效,不值得。家庭版正路是直接改注册表,效果等同组策略,因为组策略本身就是向 HKLM\SOFTWARE\Policies\Microsoft\Windows Defender 写值。

操作前同样要先关掉篡改保护,这一步和组策略流程完全一样:Windows 安全中心 → 病毒和威胁防护 → 管理设置 → 篡改保护 → 关。关不掉就别往下走了,否则每一条注册表键值都会被系统在几分钟内改回原状,而且不会提示你。

4.2 核心键值:DisableAntiSpyware 和 Real-Time Protection 子键

打开注册表编辑器(Win+R 输入 regedit),定位到:

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender

在右侧空白处右键 → 新建 → DWORD (32 位) 值,命名为 DisableAntiSpyware,双击把数值数据改成 1。这个键是 Defender 的“总开关”,1 代表禁用到文本。注意一个版本差异:Win10 1903 之前这个键直接生效,1903 之后微软加了一条逻辑——如果篡改保护开着,这个键不生效。所以前面反复强调先关篡改保护,就是卡在这。

接下来在同级目录下新建一个子键,命名为 Real-Time Protection,进入这个子键后新建五个 DWORD 值,全部设成 1:

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender] "DisableAntiSpyware"=dword:00000001 [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection] "DisableBehaviorMonitoring"=dword:00000001 "DisableIOAVProtection"=dword:00000001 "DisableOnAccessProtection"=dword:00000001 "DisableRealtimeMonitoring"=dword:00000001 "DisableScanOnRealtimeEnable"=dword:00000001

这是一段可以直接保存成 .reg 文件双击导入的注册表脚本。DisableBehaviorMonitoring 关掉行为监控,DisableIOAVProtection 关掉文件打开时的即时扫描,DisableOnAccessProtection 关掉访问保护,DisableRealtimeMonitoring 是实时保护总开关,DisableScanOnRealtimeEnable 防止实时保护在特殊情况下自动重新开启。每条键值设 1 就是“禁止对应功能”。导入后不需要手动刷新注册表,但建议重启一次让驱动层生效。

4.3 云查杀和示例提交:SpyNet 子键

Defender 的云查杀和“自动提交示例”由 SpyNet 子键控制。继续在 Windows Defender 键下新建子键 SpyNet,然后新建两个 DWORD:

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\SpyNet] "SpyNetReporting"=dword:00000000 "SubmitSamplesConsent"=dword:00000002

SpyNetReporting 设为 0 表示不加入 MAPS(微软主动保护服务),1 是基础成员、2 是高级成员,我们直接 0。SubmitSamplesConsent 设为 2 表示从不自动提交样本:0 是自动提交,1 是提示后提交,2 是拒绝提交。这两个键不设的话,Defender 即使不报毒,也可能在后台把可疑文件哈希发到微软服务器——对开发机来说,经常编译出来的新 exe 被当成“未知文件”上传,很烦。

4.4 静默模式和关闭通知:UX Configuration 子键

要关掉 Defender 的弹窗、托盘气泡、更新提醒,建一个 UX Configuration 子键:

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\UX Configuration] "Notification_Suppress"=dword:00000001

Notification_Suppress 设为 1 后,所有 Defender 相关的用户通知全部静默。这个键生效后,安全中心界面里“更新后显示提示”“扫描完成后显示提示”这些选项会变灰,因为策略优先级高于用户设置。如果你的系统里安全中心图标还在,但点开显示“病毒和威胁防护已由系统管理员管理”,说明设置生效了。

4.5 PowerShell 辅助:关闭实时保护与状态确认

注册表导入后,打开管理员权限的 PowerShell,输入:

Set-MpPreference -DisableRealtimeMonitoring $true

这条命令的意义是“当前会话内立即关闭实时监控”,不必等重启。Set-MpPreference 是 Defender 的命令行配置工具,-DisableRealtimeMonitoring 参数接受 $true/$false。注意:如果篡改保护还开着,执行这条命令会报错“未处理的异常”或“访问被拒绝”,这不是命令写错了,是保护机制拦截。确认重启后状态用 3.4 里的 Get-MpComputerStatus 命令即可。

5. 关闭 Defender 的常见问题与避坑排查:重启复活、通知残留、CPU 狂转

5.1 现象一:按教程做完,重启后 Defender 又活了

原因是篡改保护没先关。很多人跳过这一步直接改组策略或注册表,系统在十几分钟内把策略自动恢复,表现为做的事全白费,界面恢复成绿色。解决:先到安全中心界面关掉“篡改保护”,再执行 3.2 或 4.2 的操作,最后 gpupdate /force 并重启。还有一种隐蔽情况:刚装完系统没激活,安全中心界面是“未激活”状态,篡改保护选项不显示,此时注册表改了也白改。先激活系统再操作。

5.2 现象二:组策略里“关闭 Defender”设了已启用,但实时保护还是绿的

原因是版本差异。Win10 1903、Win11 22H2 及之后的版本里,“关闭 Microsoft Defender 防病毒”这个策略被官方标记为“在客户端版本上可能被忽略”。具体来说,只要篡改保护是开着的,这个策略就静默失效,不报错、不记日志。解决:先关篡改保护,“关闭 Defender”设为已启用后,再到实时保护子节把“关闭实时保护”也设为已启用,两项策略同时生效才稳。只设根节点不设子节点,在很多版本上确实不灵。

5.3 现象三:注册表 DisableAntiSpyware 设了 1,系统更新后又变回 0

原因是 Windows 大版本更新(比如功能更新)会重置安全策略,Defender 的定义更新也可能重写部分注册表键。这不是你操作错了,是 Windows 更新里的“安全智能更新”在自检时重新置顶了策略。解决:注册表设完后,在组策略里把“关闭 Microsoft Defender 防病毒”设为“未配置”,再重新设一遍“已启用”。组策略设置会在下次 gpupdate 时重新写回注册表,覆盖系统自愈逻辑。但最重要的是做完后用 Get-MpComputerStatus 验证,不要只信界面图标。

5.4 现象四:Defender 通知关不干净,还会弹“威胁已删除”或“扫描完成”

原因是只关了实时保护,没静默通知。实时保护工作在你打开文件的瞬间,而通知是安全中心服务独立发出的,两者互不干扰。解决:注册表里补上 UX Configuration 子键和 Notification_Suppress=1;组策略方案里启用“客户端界面 → 启用无 UI 模式(静默模式)”。两个方案各做一次,通知残留基本清零。

5.5 现象五:Defender 关了,但 MsMpEng.exe 在任务管理器里还是占 CPU

原因是服务进程还在。组策略和注册表方案关的是“扫描引擎”和“实时保护”,但 WinDefend 服务本体和 WdFilter 驱动在部分系统版本上不会完全退出,表现为进程常驻、偶尔占几个百分点 CPU。解决:勾选任务管理器里的“按名称显示所有用户进程”,找到 MsMpEng.exe 和 NisSrv.exe,右键结束任务。如果结束后过几分钟又出现,说明系统自愈逻辑还在尝试恢复服务,此时可以到服务管理器里把 WinDefend 的启动类型改为“禁用”并停止服务,这是我在验证过组策略方案后才会做的补救操作,顺序不能反——先策略后服务。

5.6 一个常见疑点:服务禁用和策略禁用到底选哪个

网上很多教程让你直接禁 WinDefend 服务,我也这么干过,但后来在 Win11 23H2 上遇到开机弹“Windows 安全中心服务已停止”的红条,每隔几分钟弹一次,烦得很。后来发现原因是安全中心服务(SecurityHealthService)依赖 WinDefend 服务,你把后者禁了,前者就一直报警。所以我的习惯是:组策略或注册表能关的尽量关,服务尽量别动。只有当你确认所有策略生效、但进程还活着时,才去禁 WinDefend,而且要在安全中心设置里把“安全中心通知”全关掉,不然红条不断。

6. 关完怎么验证、万一想恢复怎么办,以及我自己的一键检查脚本

关完 Defender 不等于完事,尤其是新装机场景,后续装驱动、打补丁时都需要确认它没有再悄悄复活。我常用的验证方式是一个 PowerShell 脚本,把关键状态一次性打出来,比对着安全中心界面靠谱:

$status = Get-MpComputerStatus Write-Host "AMServiceEnabled: $($status.AMServiceEnabled)" Write-Host "AntivirusEnabled: $($status.AntivirusEnabled)" Write-Host "RealTimeProtectionEnabled: $($status.RealTimeProtectionEnabled)" Write-Host "NotificationSuppress: $((Get-ItemProperty 'HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender\UX Configuration').Notification_Suppress)"

四行输出里,前三个显示 False 说明主引擎关闭,最后一个输出 1 说明通知抑制生效。如果哪个值是 True,当场就能定位是哪层没关掉:AMServiceEnabled 为 True 说明服务层还活着,回 3.2 检查根节点策略;RealTimeProtectionEnabled 为 True 说明实时保护子键没写对,回 4.2 检查 Real-Time Protection 子键;确认无误后重启一次再看。我还会顺手看任务管理器里 MsMpEng.exe 是否存在,存在就按 5.5 补一刀。

恢复路径同样重要,不少人在装完系统、装好软件后才想起“要不要把 Defender 打开”。想恢复时,把所有组策略项设回“未配置”,把注册表里 Policies\Microsoft\Windows Defender 整个键删掉,重启,Defender 就会按默认状态重新启用。注意 Windows 大版本更新前建议先恢复 Defender,更新完确认系统正常再关,因为功能更新期间安全组件会参与系统文件校验,关掉状态下升级偶尔会卡在 99%。

我的习惯是把整套注册表键值保存成一个 .reg 文件放在 D 盘,重装系统后管理员身份双击导入、重启,三分钟搞定。这条路径我在 Win10 LTSC、Win11 22H2/23H2 上都验证过,最稳定的组合是关闭篡改保护、导入注册表、禁用任务计划、验证四步走。如果你是新装机玩家,做完这套后记得把“更新后自动重启”也关掉,不然半夜自动更新重启,一早起来发现系统被改了一半,那才是真的心态崩。以上是我踩过这些坑之后的固定流程,希望帮到你。

本文还有配套的精品资源,点击获取

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/10/6 6:28:38

无人机河道垃圾图像识别系统:从YOLO训练到TensorRT部署全流程解析

做河道巡检项目的人应该都有同感:河道很长,人工巡检一趟下来,几十公里的岸线和水面要靠人眼盯屏幕,一段无人机航拍视频看下来眼睛酸胀不说,漂浮垃圾往往就漏过去了。这几年智慧水利、数字孪生流域的项目越来越多&#…

作者头像 李华
网站建设 2026/10/6 6:28:20

云原生技术学习路线图:从Kubernetes到Serverless的避坑指南

简介:这份云原生技术学习路线图面向开发者、运维人员与技术架构师,旨在帮助读者理清从基础容器、集群编排、微服务架构,到服务网格、无服务器计算、开发运维一体化等方向的完整知识脉络。内容按初阶、中阶、高阶三个阶段展开,从容…

作者头像 李华
网站建设 2026/10/6 6:27:50

用Multisim拆解555定时器:从黑盒子到可干预硅片

1. 为什么555定时器总被当成“黑盒子”?——从Multisim仿真切入的真实认知断层你有没有过这种经历:翻开模电教材,555定时器那一章密密麻麻全是公式——振荡周期T0.693(R₁2R₂)C、占空比DR₁/(R₁R₂)……抄下来背熟,考试能算对&a…

作者头像 李华
网站建设 2026/10/6 6:27:05

ABB机器人手动模式调试全解析:使能逻辑、坐标系与增量控制

1. 手动模式不是“随便动”:先搞懂它在ABB机器人系统里的真实定位很多人第一次拿到ABB示教器,点开手动模式就急着推摇杆——结果机器人纹丝不动,或者突然跳一个急停,吓得赶紧拍急停按钮。我刚入行那会儿也这样,以为“手…

作者头像 李华
网站建设 2026/10/6 6:26:51

AI代码审查四步法:上下文、语义、防御与可追溯性

1. 这不是代码审查,是AI时代的技术守门人实践“AI的代码交给我审:四条清单,两次打回”——这句话最近在技术团队的晨会、代码评审群、甚至茶水间里反复出现。它不是一句调侃,也不是对AI生成代码的轻蔑,而是一线开发者在…

作者头像 李华
网站建设 2026/10/6 6:26:51

Vivado AXI UART Lite IP核实战:FPGA串口通信高效配置与避坑指南

1. 为什么我劝你别再手写UART收发逻辑了刚入行那会儿,我也觉得手写一个UART收发模块是FPGA工程师的"基本功"。波特率分频、起始位检测、中间采样、停止位判断,一套状态机写下来两三百行,仿真波形调半天,上板还得拿示波器…

作者头像 李华