彻底关闭Windows Defender:新装机禁用杀毒的完整操作与避坑指南

发布时间:2026/10/6 18:08:48
彻底关闭Windows Defender:新装机禁用杀毒的完整操作与避坑指南 简介这是一份面向Win11/Win10用户的系统安全优化资源主要解决新装机后彻底关闭Windows Defender及其后台通知的常见难题连Win10家庭版这类受限系统也能按流程成功关闭。文档以单个PDF文件交付压缩包约19.04MB覆盖控制面板UAC关闭、Windows安全中心防火墙与声誉保护设置关闭、各类后台通知管理、注册表禁用Defender自动扫描等完整步骤并附DestroyDefender工具的一键关闭方式与操作截图说明步骤间还穿插注意事项和避坑提示帮助快速定位到对应设置页面。内容同时包含关闭后的风险提示与第三方安全软件替代建议适合追求系统流畅度、减少误报弹窗或改用第三方杀软的新装机用户与运维爱好者。该资源已有13083人学习下载按文档逐步操作可摆脱此前多种方法无法关闭的困扰。1. 新装机第一件事为什么把 Windows Defender 彻底关掉而不是暂停刚装完 Win11 或 Win10还没开始装软件Windows Defender 就开始刷存在感后台全盘扫描把 CPU 占满、安全中心的小红盾反复弹通知、开发工具链里的 exe 被当病毒隔离。很多人习惯在设置里把实时保护拨到“关”但这只算暂停过不了几天它又自动打开。想在一次装机后得到安静、由自己掌控的安全环境彻底关闭 Windows Defender 需要同时处理策略、服务、计划任务和通知四条线少一条都会前功尽弃。下面这套流程就是给这类新装机场景准备的完整操作路径附带我踩过的坑和验证方法。2. 动手前先搞清楚Defender 的关闭路径与优先级逻辑2.1 关闭的四个层级开关、策略、服务与计划任务很多人把“关闭 Defender”想成一道开关实际上它由四层组成。关掉的层级越高关闭状态越持久。第一层是 Windows 安全中心里的界面开关比如实时保护、云提供的保护。这一层最直观但也是最低效的因为安全中心服务会在一段时间后或系统更新后把开关重新打开。它适合临时关闭不适合新装机长期使用。第二层是本地组策略或注册表策略通过“关闭 Microsoft Defender 防病毒”这类策略项告诉系统 Defender 不可用。这一层优先级高于界面开关一旦设置实时保护之外的大部分组件基本不会自动启动。第三层是 Windows 服务核心服务叫 WinDefend显示名是 Windows Defender Antivirus Service。策略让 Defender 不干活服务决定它的进程到底起不起来。把服务启动类型改成“禁用”能在重启后阻止进程常驻。第四层是计划任务。Defender 的扫描、更新、报告任务存放在任务计划程序里负责在特定时间唤醒组件。即便服务被禁用计划任务仍可能触发部分功能。所以关闭顺序应该是先界面开关再策略再服务最后计划任务配合通知设置一并处理。我一般把它当成一条流水线而不是单点操作。识别关闭状态最直接的办法是在任务管理器里盯住两个进程MsMpEng.exe 是防病毒核心进程只要它存在Defender 就在运行NisSrv.exe 是网络检查服务进程对应 WdNisSvc 服务。第 4 章禁用服务后这两个进程会在重启后消失。如果重启后还在说明某一层设置没生效按层级顺序排查。2.2 Win11 / Win10 版本差异先确认系统版本与账户权限动手前先确认两件事系统版本和当前账户权限。Win11 和 Win10 的 Defender 行为在 22H2 之后基本一致但家庭版和专业版有关键差异专业版自带本地组策略编辑器家庭版没有只能走注册表。如果你拿到的是家庭版系统别敲 gpedit.msc 敲到怀疑人生直接用注册表方式。查看系统版本可以按 WinR 输入 winver也可以打开 PowerShell 执行Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber执行结果会显示当前系统是专业版还是家庭版。家庭版用户后面涉及组策略的操作全部改用注册表键值路径在第 3 章给出。系统版本组策略 gpedit.msc注册表推荐路径Win10/Win11 专业版、企业版可用可用组策略 服务 计划任务Win10/Win11 家庭版不可用需手动创建键注册表 服务 计划任务账户权限这里有一个容易被忽略的细节所有策略写入、服务修改都需要管理员权限。如果你用的是内置 Administrator 账户UAC 提醒会少一些如果用普通账户记得以管理员身份运行 PowerShell 或命令行否则下面的命令会报“拒绝访问”但界面看起来又像执行成功了这种半成功状态最坑人。另外一个容易混淆的点Windows 安全中心有些界面叫“病毒和威胁防护”有些叫“Windows 安全中心”Win11 里路径还变过几次。只要记住功能本质是同一个东西按界面名字找即可别被版本差异带偏。2.3 自动复活机制为什么你的关闭总是失效Defender 最让新装机用户头疼的不是它一开始占多少资源而是关闭后过段时间自动复活。这个问题背后有一个关键机制叫“篡改防护”。当篡改防护开启时系统会把 Defender 的安全设置锁起来任何通过界面、注册表或策略试图关闭它的操作都会被自动还原目的就是防止恶意软件或用户自己把杀毒弄停。所以无论走哪条路径第一件事都是先进入 Windows 安全中心 - 病毒和威胁防护 - 管理设置把“篡改防护”关掉。这一步不做后面所有修改都会被系统当成非法篡改操作完重启一看全部还原等于白干。除了篡改防护Windows 更新也是一个复活触发器。每月累积更新或安全智能定义更新后系统可能重新初始化 Defender 的配置尤其是你只关了界面开关、没动策略和服务的时候。这也是为什么我在第 4 章坚持要把服务启动类型改掉服务状态被策略重置的概率比界面开关低得多。另外要注意“云提供的保护”和“自动提交样本”这两个开关即使实时保护关闭后仍然在跑它们会通过云服务交换数据在安静环境里会导致网络连接变多。想连后台资源占用一并清理这两个开关也需要顺带关闭。顺序、层级、复活机制都清楚了接下来进入正式操作。3. 图形界面与本地策略两条最稳妥的关闭主线3.1 Windows 安全中心里必关的三个开关与正确顺序进入 Windows 安全中心点击“病毒和威胁防护”再进入“病毒和威胁防护管理设置”你会看到一组开关。新装机场景下按下面的顺序操作关闭“篡改防护”。关闭“实时保护”。关闭“云提供的保护”。关闭“自动提交样本”。“删除历史记录”相关选项可以保持默认不影响关闭结果。顺序不能乱尤其第一条。如果先关实时保护再关篡改防护期间可能因为某个文件触发 Defender 的异常行为安全中心弹出一堆提示。反过来的顺序更干净先放开锁定再做关闭不会触发系统的“检测到篡改”警告。这里有个细节Win11 的界面里“篡改防护”位于管理设置列表的末尾往下滚动才能看到。有些用户只关了实时保护就以为大功告成结果重启后全部恢复就是漏了这一项。另外“排除项”在这个阶段不要急着加。部分资料会让你先把要使用的软件加入排除项实际装机调试时容易翻车——如果实时保护还在运行排除项路径语法写错会继续误杀。建议等策略和服务关干净后再回头添加排除项。界面开关处理完后下一步进入策略层面。3.2 用本地组策略关闭 Windows Defender操作步骤与参数说明专业版用户按 WinR 输入 gpedit.msc 打开本地组策略编辑器依次展开计算机配置 - 管理模板 - Windows 组件 - Microsoft Defender 防病毒右侧找到“关闭 Microsoft Defender 防病毒”双击后选择“已启用”确定。这里的策略有“未配置 / 已启用 / 已禁用”三个状态含义差别很大策略状态实际效果未配置Defender 正常运行由系统默认控制已启用强制关闭 Defender 防病毒功能已禁用强制开启 Defender 防病毒功能不允许关闭很多人看到“已禁用”三个字就选了这是最大的坑。在这个策略里“已禁用”不是关闭杀毒而是不允许关闭杀毒。我见过不少新装机用户在这里选错然后跑来问为什么设置后 Defender 还在跑。设置完后顺便检查一下 Microsoft Defender 防病毒下面的“实时保护”子项。部分系统版本里即使主策略已启用实时保护子策略也是独立控制的。保险起见把“启用实时保护”策略也做相同处理三态含义与上表一致。策略生效一般不需要重启但为了确认可以用管理员 PowerShell 执行Get-MpComputerStatus | Select-Object AMRunningMode, RealTimeProtectionEnabled, AntivirusEnabled如果 AMRunningMode 显示为 Passive 或 SxS Passive说明策略已让它进入被动模式。如果显示 Normal说明策略没生效回头检查“已启用”或“已禁用”是否选反。无组策略的家庭版走注册表方式如下reg add HKLM\SOFTWARE\Policies\Microsoft\Windows Defender /v DisableAntiSpyware /t REG_DWORD /d 1 /f reg add HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection /v DisableRealtimeMonitoring /t REG_DWORD /d 1 /f第一条命令在 Windows Defender 策略键下新建 DisableAntiSpyware 值为 1作用是通知系统关闭防病毒功能第二条命令新建 DisableRealtimeMonitoring 值为 1关闭实时保护。注意第一条命令有一个很大的局限我单独在第 3.3 小节说明。3.3 注册表 DisableAntiSpyware能用但别指望它一劳永逸DisableAntiSpyware 是最古老的 Defender 关闭方式之一注册表路径是 HKLM\SOFTWARE\Policies\Microsoft\Windows Defender类型 DWORD值为 1。问题在于从 Windows 10 1607 版本开始微软就静态忽略了这一项。写入后系统不会报错也不会自动删除但 Defender 的防病毒功能并不会真的关闭。很多老教程还在推荐这个键新装机用户照做完没有任何效果属于标准的时代坑。那为什么还在 3.2 里写这条命令因为在部分系统版本里它和组策略配合使用时仍有辅助作用。但如果你用的是 Win11 最新版本或 Win10 22H2检测结果大概率是仍然不生效。怎么判断还是用刚才那条 Get-MpComputerStatus只要 AntivirusEnabled 还是 True就说明这个键没起效果。我的做法是家庭版用户优先用 DisableRealtimeMonitoring 关实时保护再加上第 4 章的服务禁用把主防进程按下去专业版用户直接用组策略注册表键写不写都行。另外一个和注册表相关的注意点所有 reg add 命令都要求管理员权限实际测试中普通 PowerShell 窗口运行会返回“操作成功完成”但注册表里根本没写入。想确认是否真的写入用下面命令查一下reg query HKLM\SOFTWARE\Policies\Microsoft\Windows Defender /v DisableAntiSpyware有值返回才算成功。如果提示“系统找不到指定的注册表项或值”说明前面那条命令在非管理员模式下被静默丢弃了重新用管理员身份执行。4. 服务、计划任务与后台通知把残留进程全部清干净4.1 禁用 WinDefend 服务services.msc 与 sc config 两种方式组策略和注册表关的是“功能”服务决定“进程”。策略关闭后 MsMpEng.exe 可能还在后台运行尤其是一些被排程唤醒的扫描任务。想让它在任务管理器里彻底消失就得处理 WinDefend 服务。第一种方式按 WinR 输入 services.msc找到“Windows Defender Antivirus Service”服务名 WinDefend双击把启动类型改为“禁用”。这里注意Defender 相关服务不止一个除了 WinDefend还有 WdNisSvcWindows Defender 网络检查服务和 SecurityCenter 服务。核心主防只需要管 WinDefend把 WdNisSvc 也一并禁用可以减少网络层审计进程。第二种方式管理员 PowerShell 执行 sc 命令sc config WinDefend start disabled sc config WdNisSvc start disabledsc config 的结构是“服务名 start 空格 启动类型”等号后面必须有一个空格这是 Windows 命令行工具的祖传规矩写错会返回参数错误。start disabled 表示禁用auto 表示自动demand 表示手动。禁用服务后服务管理器里可能看到“启动类型为禁用但当前状态为正在运行”这是因为服务被调用方临时拉起重启后会彻底消失。如果不想等待重启可以用 net stop WinDefend 立即停止但停止时大概率会收到“服务正在启动或停止中”之类的提示多试几次或忽略即可。这是经验之谈Win10 1803 之后的版本里直接禁用 WinDefend 服务有时会被系统自动改回“自动”尤其当组策略没有同步关闭时。所以服务禁用一定要放在组策略或注册表之后做顺序反了会被系统自动纠正。这也是我反复强调顺序的原因。SecurityCenter 服务在这里要说明一下它负责向用户展示防护状态和 Defender 本体不是一回事不需要禁用。部分教程会让人把 SecurityCenter 一起禁用我强烈不推荐它会导致操作中心和设置面板异常而且没有任何性能收益。4.2 计划任务里的 Windows Defender哪些任务会唤醒它打开任务计划程序展开“任务计划程序库 - Microsoft - Windows - Windows Defender”里面通常会列出“Windows Defender 计划扫描”“Windows Defender 验证”“Windows Defender 缓存维护”等若干任务。这些任务即使在服务禁用后仍可能触发组件所以需要处理。常见做法是全部选中右键禁用。注意操作用的是“禁用”不是“删除”。删除任务后系统更新可能重建禁用后重建的概率低一些而且想恢复也容易。如果某个任务右键没有“禁用”选项可以右键点停止再右键选属性将“计划任务状态”改为“已禁用”效果一样。对于喜欢用命令行的人可以一条条处理。先查询当前任务schtasks /query /tn Microsoft\Windows\Windows Defender\Windows Defender Scheduled Scan确认任务存在后再将计划任务禁用schtasks /change /tn Microsoft\Windows\Windows Defender\Windows Defender Scheduled Scan /disableschtasks 的 /change 配合 /disable等效于图形界面的禁用操作。注意任务名里有空格必须用双引号包住。如果系统是英文版任务名大小写可能不同先用 /query 查询确认再操作别凭记忆硬写。英文系统下某些版本会在任务名后面追加序号不看清单直接禁用会返回“找不到指定的任务”。4.3 关闭 Windows Defender 后台通知三个入口一次到位Defender 的通知分为两类安全中心的应用内通知和系统通知中心弹出的横幅。前者在 Windows 安全中心 - 设置 - 通知里关闭后者在系统设置 - 系统 - 通知 - “来自 Windows 安全中心的通知”里关闭。新装机场景下我建议两个入口都做。第一入口Windows 安全中心点击右上角“设置”有一个“通知”区域把“病毒和威胁防护通知”“防火墙和网络保护通知”等开关全部关掉。这个入口控制的是安全中心自己弹出的警告条。第二入口系统设置 - 系统 - 通知右侧应用列表里找到“Windows 安全中心”把通知开关设为“关”。这个入口控制的是横幅和声音提醒。两步做完安全中心在后台检测到任何异常都只会静默记录不再打扰正在装驱动的你。第三入口比较隐蔽如果组策略里启用了“关闭 Microsoft Defender 防病毒”部分版本还会在事件日志里持续记录错误条目这些日志本身不会弹通知但如果你开了 Windows 安全日志相关的监控工具可能会频繁告警。这不是通知设置能完全消除的属于预期行为。想确认通知是否真的关干净可以在任务栏右下角操作中心里看是否还有安全中心的红色条目。5. 避坑Defender 关闭过程中的常见问题与处理5.1 安全中心一直显示红色盾牌现象所有设置都做完了Windows 安全中心主界面仍显示红色感叹号提示“病毒防护已禁用”或“实时保护已关闭”。原因安全中心服务会把 Defender 的关闭状态视为“系统不安全”红色盾牌是这个服务的正常反馈并不代表真的还有威胁。只要你确认策略、服务、计划任务都已关闭红色盾牌只是安全中心在表达系统处于无保护状态。解决如果你安装了第三方杀毒软件安全中心的盾牌会恢复为绿色由第三方接管防护界面。如果不想装第三方也不想看红盾牌可以接受它继续保持红色对系统运行没有影响。部分用户在操作中心面板里还能看到“启用”按钮注意不要误点那会把 Defender 拉回来。我一般给新装机的建议是如果本来就要装第三方杀毒先装第三方再关 Defender红盾牌问题直接不存在。5.2 系统更新后 Defender 自动复活现象用了一周某天开机发现实时保护自己打开了计划任务也被重建了一部分。原因Windows 累积更新和每月的质量更新会在安装后重置部分安全配置。如果你的组策略“关闭 Microsoft Defender 防病毒”设为“已启用”且没有被篡改防护干扰一般不会复活但家庭版只写注册表键的用户被重置的概率明显更高。另一个隐蔽触发点是安全智能更新它本身只是病毒库更新却可能触发服务自检并恢复默认行为。解决把关闭操作脚本化更新后重新执行一遍。这是我在第 6 章写成脚本的核心原因不指望一次关闭永久有效。另一个辅助方案是配合 Windows Update Blocker 这类系统更新阻断工具新装机阶段先暂停自动更新几周等系统稳定后再放开可以显著减少 Defender 复活的频率。同时这也算顺便屏蔽了 Windows 更新强制重启的问题但要注意系统补丁也会随之暂停自己权衡。关于 GitHub 上那些“彻底移除 Defender”的激进脚本我不推荐新装机用户使用。它们做的是从组件层面删除系统文件每次大版本更新都可能翻车而且恢复困难。用策略和服务的方式保留滚动更新的余地比一次性删除安全得多。5.3 关闭后某些软件闪退、安装失败或系统卡顿现象Defender 关闭后新安装的开发工具、绿色软件运行时反复闪退或系统在打开某些目录时 CPU 占用明显偏高。原因这里要分两种情况。一种是关闭不彻底Defender 的扫描进程其实还在跑实时保护处于“半锁”状态会反复扫描文件导致卡顿另一种是系统更新或某些安全组件把 Defender 部分拉起来了但界面看起来仍然是关闭状态形成黑匣子一样的半开状态。解决先用 Get-MpComputerStatus 确认 RealTimeProtectionEnabled 是否为 False再确认 WinDefend 服务启动类型是否还保持禁用。如果服务被改回了“自动”重复第 4 章的操作。另一种稳定方案是安装第三方杀毒第三方安全软件接管后 Defender 会自动进入被动模式哪怕偶尔被拉起来也不会双引擎同时扫描。这是我在实际装机里验证过最稳的组合比硬刚系统设置省心。5.4 关闭 Defender 后某些系统补丁装不上现象Windows 更新时个别补丁提示“不适用”或“安装失败”错误码类似 0x80070643。原因一部分累积更新包含对 Defender 组件的修补当服务被禁用、组件文件不完整时更新程序认为当前环境不满足条件直接跳过或失败。解决先恢复服务用第 6.2 小节的恢复脚本把 Defender 拉起来安装完更新后再重新关闭。新装机场景建议需要装补丁的日子先恢复装完再关别把两者平行操作。5.5 系统事件日志里大量 Defender 错误条目现象事件查看器 - Windows 日志 - 系统每隔几分钟出现“Microsoft Defender Antivirus 服务已终止”或类似事件 ID 3002 的条目。原因服务处于禁用状态时其他组件仍会尝试调用它调用失败就写一条错误日志不影响系统正常使用。这是关闭 Defender 后的常见伴生现象不是故障。解决确认关闭操作按要求完成后这些错误条目可以忽略不影响性能和稳定性。如果实在无法忍受日志刷屏可以关闭相关日志通道但那属于事故现场的痕迹清理不在常规操作范围内不建议新装机用户折腾。6. 进阶把“彻底关闭”做成一键脚本并保留后悔药6.1 一键关闭脚本合并策略、服务、计划任务与通知把重复劳动变成一条命令新装机时双击一次就能完成大部分工作。我一般把下面内容保存为 disable-defender.bat以管理员身份运行echo off reg add HKLM\SOFTWARE\Policies\Microsoft\Windows Defender /v DisableAntiSpyware /t REG_DWORD /d 1 /f reg add HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection /v DisableRealtimeMonitoring /t REG_DWORD /d 1 /f sc config WinDefend start disabled net stop WinDefend schtasks /change /tn Microsoft\Windows\Windows Defender\Windows Defender Scheduled Scan /disable schtasks /change /tn Microsoft\Windows\Windows Defender\Windows Defender Cache Maintenance /disable echo Done脚本的逻辑是把前面几章讲的注册表、服务、计划任务合并成一组命令一次性执行。注意脚本头部没有组策略操作如果你用专业版我仍建议先手动执行 gpedit.msc 的一步脚本负责辅助家庭版直接跑这段就够。net stop WinDefend 执行时如果服务本来就停着会返回一段英文提示属正常现象。任务计划名以 /query 查到的为准不同语言版本路径可能有差异。6.2 一键恢复脚本安全中心状态还原关闭容易恢复时别手忙脚乱。把下面的内容保存为 restore-defender.bat同样以管理员身份运行echo off reg delete HKLM\SOFTWARE\Policies\Microsoft\Windows Defender /v DisableAntiSpyware /f reg delete HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection /v DisableRealtimeMonitoring /f sc config WinDefend start auto net start WinDefend schtasks /change /tn Microsoft\Windows\Windows Defender\Windows Defender Scheduled Scan /enable echo Restore Done恢复脚本的核心是删掉注册表键、把服务启动类型改回自动并启动。重启后进入 Windows 安全中心把“篡改防护”重新打开再打开“实时保护”和“云提供的保护”系统会在几秒内重新下载安全智能并进入正常工作状态。如果想立即更新病毒库管理员 PowerShell 执行 Update-MpSignature 即可。注意恢复脚本执行时机建议选在新装机软件确定不需要再关闭的时候。如果你只是临时关一下用“篡改防护关闭 实时保护关闭”的组合就够不必走到脚本这一步。6.3 装机后验证清单脚本跑完不等于关闭完成最后一步验证不能省。我习惯按下面顺序检查Get-MpComputerStatus 输出中 AMRunningMode 是否为 Passive。Get-Service WinDefend 的 Status 是否为 Stopped。任务管理器里确认没有 MsMpEng.exe。Windows 安全中心主界面是否为预期的红色状态或第三方接管状态。顺手把 Windows 安全日志里这段时间的启动和关闭记录翻一遍确认没有异常的标志性事件。整个手动流程和脚本我都留着后来每次新装机都先跑一遍脚本再装第三方杀毒最后看一眼安全中心状态十分钟内结束。最常见的翻车基本都发生在“忘记关篡改防护”和“组策略选错已禁用”这两件事上希望这篇笔记能帮你在新装机时少走这两个弯路。本文还有配套的精品资源点击获取