Устранение неполадок с производительностью антивирусной программы Microsoft Defender с помощью монитора процессов
Совет
Во-первых, ознакомьтесь с распространенными причинами проблем с производительностью, такими как высокая загрузка ЦП. См. статью Устранение проблем с производительностью, связанных с Microsoft Defender антивирусной защитой в режиме реального времени (RTP) или сканированием (по расписанию или по запросу). Затем запустите Анализатор производительности антивирусной программы Microsoft Defender. Это средство поможет определить причину высокой загрузки ЦП в антивирусной программе Microsoft Defender, будь то исполняемый файл службы защиты от вредоносных программ, служба антивирусной Microsoft Defender или MsMpEng.exe. Если Microsoft Defender Антивирусная Анализатор производительности не определяет первопричину высокой загрузки ЦП, перейдите к запуску монитора процессора. Последнее средство в наборе средств для запуска — пользовательский интерфейс средства записи производительности Windows (WPRUI) или Windows Performance Recorded (командная строка WPR).
Сбор журналов процессов с помощью монитора процессов
Монитор процессов (ProcMon) — это расширенное средство мониторинга, которое предоставляет данные о процессах в режиме реального времени. Его можно использовать для отслеживания проблем с производительностью, таких как высокая загрузка ЦП, и для мониторинга сценариев совместимости приложений по мере их возникновения.
Вы можете записать трассировку монитора процессов (ProcMon) с помощью MDE клиентского анализатора или с помощью процесса вручную.
Использование клиентского анализатора MDE
Скачайте анализатор клиента MDE.
Запустите анализатор клиента MDE с помощью динамического ответа или локально.
Совет
Перед началом трассировки убедитесь, что проблема воспроизводима. Кроме того, закройте все приложения, которые не способствуют воспроизведению проблемы.
Запустите клиентский анализатор MDE с
-c
помощью параметров и-v
:C:\Work\tools\MDEClientAnalyzer\MDEClientAnalyzer.cmd -c -v
Процесс вручную
Скачайте монитор процессов версии 4.01 в папку, например
C:\temp
.Чтобы удалить метку файла в Интернете, выполните следующие действия:
Щелкните правой кнопкой мыши ProcessMonitor.zip и выберите Пункт Свойства.
На вкладке Общие найдите Безопасность.
Установите флажок рядом с разблокировать.
Нажмите Применить.
Распакуть файл в
C:\temp
, чтобы путь к папке былC:\temp\ProcessMonitor
равен .Скопируйте Procmon.exe на клиент Windows или windows server, на который вы пытаетесь устранить неполадки.
Совет
Перед запуском ProcMon убедитесь, что все другие приложения, не связанные с высокой загрузкой ЦП, закрыты. Этот шаг помогает свести к минимуму количество процессов, которые необходимо проверка.
ProcMon можно запустить двумя способами: с помощью Procmon.exe или командной строки.
Чтобы использовать Procmon.exe, скачайте его и откройте от имени администратора.
Если вы впервые используете ProcMon, нажмите кнопку Принять , чтобы принять лицензионное соглашение о мониторинге обработки.
Так как ведение журнала запускается автоматически, остановите запись, нажав кнопку Захват или нажав клавиши CTRL+E.
Чтобы убедиться, что запись остановлена, найдите значок паузы на кнопке Захват , а затем удалите зарегистрированные записи, нажав кнопку Очистить или нажав клавиши CTRL+X.
Чтобы использовать командную строку, откройте командную строку от имени администратора. Затем выполните следующую команду:
Совет
Сделайте окно ProcMon как можно меньше при записи данных, чтобы можно было легко запустить и остановить
Задайте фильтры, щелкнув значок Фильтр . Standard фильтры задаются по умолчанию. Вы также можете отфильтровать результаты после завершения записи. Если вы применили какие-либо фильтры, нажмите кнопку Применить и нажмите кнопку ОК.
Чтобы начать запись, нажмите кнопку Записать еще раз.
Воспроизведите проблему.
Совет
Дождитесь воспроизведения проблемы, а затем запишите метку времени, когда начинается трассировка.
После записи от двух до четырех минут активности процесса во время высокой загрузки ЦП остановите запись, нажав кнопку Записать .
Чтобы сохранить запись с уникальным именем в формате, перейдите
.pml
в файл и нажмите кнопку Сохранить.... Установите переключатели Все события и собственный формат монитора процессов (PML).Для лучшего отслеживания измените путь по умолчанию на
C:\temp\ProcessMonitor\LogFile.PML
C:\temp\ProcessMonitor\%ComputerName%_LogFile_MMDDYEAR_Repro_of_issue.PML
:
-
%ComputerName%
— это имя устройства. -
MMDDYEAR
— месяц, день и год. -
Repro_of_issue
— это имя проблемы, которую вы пытаетесь воспроизвести.
Совет
Если у вас есть рабочая система, может потребоваться получить пример журнала для сравнения.
- Запакуйте
.pml
файл и отправьте его в служба поддержки Майкрософт.