Behebung des Problems der hohen CPU-, Speicher- und Festplattenauslastung durch msmpeng.exe

تخلص من استهلاك msmpeng.exe المرتفع للمعالج والذاكرة والقرص في Windows. احصل على حلول نهائية لاستعادة سرعة جهازك وتقليل الحمل الزائد فوراً.

Die wichtigsten Dinge, die Sie wissen müssen

  • استبعد مجلدات Windows Defender الخاصة وأعباء العمل كثيفة الإدخال/الإخراج لتقليل استهلاك الموارد، مع مراعاة نطاق الحماية.
  • أعد جدولة مهام فحص Windows Defender إلى أوقات خارج ساعات العمل النشطة لتجنب الارتفاعات المستمرة في استهلاك المعالج والذاكرة.
  • حدد عدد أنوية المعالج التي يمكن لـ MsMpEng.exe استخدامها مؤقتًا عبر مدير المهام Oder بشكل دائم باستخدام <code>Set-MpPreference -ScanAvgCPULoadFactor</code> للتحكم في استهلاك وحدة المعالجة المركزية.

يعمل برنامج Microsoft Defender Antivirus كعملية خلفية تُعرف باسم Antimalware Service Executable، ويقع الملف التنفيذي MsMpEng.exe الخاص به في المسار C:ProgramDataMicrosoftWindows DefenderPlatform. عندما يرتفع استهلاك وحدة المعالجة المركزية (CPU) لديه إلى 30-60 بالمائة، Oder تتضخم الذاكرة لتصل إلى عشرات الجيجابايت، Oder يثقل القرص، فإن السبب يكون دائمًا تقريبًا إما الفحص في الوقت الفعلي، Oder فحص كامل مجدول، Oder تحديث منصة معيب، وليس برنامجًا ضارًا يتظاهر بأنه Defender.

⚡Schnelle Antwort: استبعد مجلد منصة Defender نفسه وأعباء العمل الثقيلة التي يعيد فحصها باستمرار، انقل الفحوصات المجدولة إلى خارج ساعات الذروة، وإذا استمرت الذاكرة في الارتفاع على Server 2016/2019، فقم بإرجاع منصة Defender باستخدام الأمر MpCmdRun.exe -RevertPlatform.


تأكيد أن MsMpEng.exe هو السبب الفعلي

um sicherzustellen, dass MsMpEng.exe هو السبب الفعلي للمشكلة، اتبع الخطوات التالية. افتح مدير المهام (Task Manager) بالضغط على Ctrl + Shift + Esc وابحث عن Antimalware Service Executable في علامة التبويب Processes، Oder عن MsMpEng.exe في علامة التبويب Details. انقر بزر الماوس الأيمن على الإدخال واختر Open file location (فتح موقع الملف). يجب أن يكون الملف الشرعي موجودًا ضمن المسار C:ProgramDataMicrosoftWindows DefenderPlatform. أي شيء يحمل هذا الاسم من مسار آخر يجب التعامل معه على أنه مشبوه وفحصه باستخدام أداة فحص إضافية.

الارتفاعات المفاجئة التي تتزامن مع بدء التشغيل، Oder تثبيت البرامج، Oder تنزيل الملفات، Oder مرفقات Outlook، تُعد سلوك فحص طبيعيًا. أما الاستخدام العالي والمستمر الذي يستمر لساعات Oder يعود في غضون دقائق من إعادة التشغيل، فهو ما يتطلب الإصلاح الموضح أدناه.

لقطة شاشة لمدير المهام تظهر عملية Antimalware Service Executable تستهلك موارد عالية.

استبعاد مجلد Defender الخاص وأعباء العمل المزعجة

لتقليل استهلاك الموارد، يمكنك استبعاد مجلد Defender الخاص وأعباء العمل التي تسبب ضوضاء. يقوم Defender، بشكل افتراضي، بفحص الملفات داخل دليل منصته الخاص بالإضافة إلى كل شيء آخر. يؤدي استبعاد هذا المسار إلى إيقاف نمط الفحص المتكرر الذي يُعد سببًا متكررًا لارتفاع استهلاك وحدة المعالجة المركزية (CPU) بشكل مفرط على أجهزة الكمبيوتر المكتبية والخوادم على حد سواء.

1. اضغط على مفتاح Windows، واكتب Windows Security، ثم افتحه. انتقل إلى Virus & threat protection (الحماية من الفيروسات والتهديدات)، ثم انقر على Manage settings (إدارة الإعدادات) ضمن Virus & threat protection settings (إعدادات الحماية من الفيروسات والتهديدات).

لقطة شاشة لإعدادات الحماية من الفيروسات والتهديدات في Windows Security.

2. Gehen Sie zum Abschnitt Ausnahmen (Exclusions) وانقر على “إضافة Oder إزالة استثناءات” (Add or remove exclusions). اختر “إضافة استثناء” (Add an exclusion)، ثم حدد “مجلد” (Folder)، وأضف المسارين C:Program FilesWindows Defender Und C:ProgramDataMicrosoftWindows Defender.

لقطة شاشة توضح كيفية إضافة استثناءات للمجلدات في إعدادات Windows Defender

3. أضف أعباء العمل التي تتسبب فعليًا في عمليات الإدخال/الإخراج (I/O) على جهازك. تشمل المسببات الشائعة مجلدات بيانات وقواعد بيانات السجلات، ومسارات IIS الرئيسية، ومجلدات مخرجات البناء، ومخازن صور الحاويات، ومجلدات مشاريع 3D/CAD. يمكنك أيضًا استثناء العمليات باختيار “عملية” (Process) وإدخال اسم الملف التنفيذي.

بالنسبة لعمليات النشر المبرمجة Oder على نطاق واسع، تتولى PowerShell نفس المهمة وهي الخيار العملي الوحيد على Server Core:


Set-MpPreference -ExclusionPath "C:Program FilesWindows Defender"
Set-MpPreference -ExclusionPath "C:ProgramDataMicrosoftWindows Defender"
Set-MpPreference -ExclusionPath "D:SQLData","D:SQLLogs"
Set-MpPreference -ExclusionExtension ".ldf",".mdf"
Set-MpPreference -ExclusionProcess "sqlservr.exe","w3wp.exe"
إضافة استثناءات باستخدام PowerShell

لقطة شاشة لأوامر PowerShell لإضافة استثناءات في Windows Defender

⚠️تقلل الاستثناءات من نطاق الحماية لأي شيء تستثنيه. اجعلها محددة، ولا تستثنِ أبدًا ملف تعريف مستخدم بالكامل Oder محرك أقراص بأكمله.


أعد جدولة الفحص الكامل لتجنب تعارضه مع عملك

تعمل عمليات الفحص الكامل والسريع كمهام مجدولة (Task Scheduler jobs)، وقد تبدأ في منتصف اليوم إذا لم يكن الجهاز في وضع الخمول عندما يتوقع النظام ذلك. عادةً ما يؤدي نقلها إلى فترة زمنية محددة ومعروفة إلى التخلص من أسوأ الارتفاعات المستمرة في استهلاك وحدة المعالجة المركزية (CPU).

1. Drücken Sie auf Windows + R, dann tippe taskschd.msc، واضغط على Enter. في الجزء الأيسر، انتقل إلى Task Scheduler Library > Microsoft > Windows > Windows Defender.

لقطة شاشة لـ Task Scheduler Library في Windows Defender

2. انقر نقرًا مزدوجًا على Windows Defender Scheduled Scan. في علامة التبويب Conditions، قم بإلغاء تحديد Start the task only if the computer is idle، Und Start the task only if the computer is on AC power، Und Start only if the following network connection is available، ثم انقر فوق OK. تهدف هذه الخطوة إلى منع استهلاك عالٍ للمعالج والذاكرة بشكل غير متوقع.

لقطة شاشة لإعدادات Conditions في Windows Defender Scheduled Scan

3. افتح المهمة مرة أخرى، وانتقل إلى Triggers، ثم أضف مشغلًا Weekly في وقت يكون فيه الجهاز قيد التشغيل ولكنه غير مستخدم، مثل استراحة الغداء Oder خلال الليل. كرر هذا الإعداد لمهام Windows Defender Cache Maintenance، Und Windows Defender Cleanup، Und Windows Defender Verification لضمان عدم تراكمها جميعًا في وقت واحد.

لقطة شاشة لإعدادات Triggers في Windows Defender Scheduled Scan

تحديد عدد أنوية المعالج التي يمكن لـ MsMpEng.exe استخدامها

إذا كانت عمليات الفحص ضرورية أثناء عملك، فإن تحديد استخدام العملية لعدد معين من أنوية المعالج يمنعها من استهلاك وحدة المعالجة المركزية بالكامل. يُعد هذا إجراءً مؤقتًا وفعالًا بشكل خاص أثناء عمليات الفحص الثقيلة التي تُجرى لمرة واحدة.

1. افتح Task Manager (إدارة المهام) وانتقل إلى علامة التبويب Details (التفاصيل). ابحث عن MsMpEng.exe، ثم انقر بزر الماوس الأيمن عليه واختر Set affinity (تعيين التقارب).

لقطة شاشة توضح خيار Set affinity لعملية MsMpEng.exe في Task Manager.

2. ألغِ تحديد نصف الأنوية المتاحة، ثم انقر فوق OK (موافق). تُعاد تهيئة هذا الإعداد عند إعادة تشغيل العملية، لذا استخدم ميزة Defender CPU throttle (تقييد وحدة المعالجة المركزية في Defender) للحصول على تحديد دائم:


Set-MpPreference -ScanAvgCPULoadFactor 25
تقييد استهلاك وحدة المعالجة المركزية لفحص Defender

تُعد هذه القيمة سقفًا مئويًا لعمليات الفحص المجدولة، حيث يبلغ الإعداد الافتراضي 50. تقلل القيم الأقل من التأثير على الأداء، لكنها تزيد من مدة الفحص.


تعطيل الحماية السحابية وتقديم العينات إذا كانت الارتفاعات مستمرة

في الشبكات ذات النطاق الترددي المحدود Oder الأجهزة ذات المواصفات المنخفضة، يمكن أن تؤدي عمليات البحث السحابية وتقديم العينات التلقائي إلى زيادة استهلاك وحدة المعالجة المركزية والقرص. يؤدي إيقاف تشغيلها إلى الحفاظ على الحماية المحلية القائمة على التوقيعات سليمة.

افتح Windows Security (أمن Windows)، ثم انتقل إلى Virus & threat protection (الحماية من الفيروسات والتهديدات)، وانقر على Manage settings (إدارة الإعدادات)، وقم بإيقاف تشغيل Cloud-delivered protection (الحماية المقدمة عبر السحابة) Und Automatic sample submission (تقديم العينات التلقائي). أعد تمكينها بمجرد إصلاح السبب الأساسي؛ فالحماية السحابية تُحسن بشكل كبير من اكتشاف التهديدات الجديدة.

لقطة شاشة لإعدادات الحماية من الفيروسات والتهديدات في Windows Security.

إصلاح تسرب الذاكرة في منصة Defender على خوادم Windows Server

يُظهر نمط فشل محدد على خوادم Windows Server 2016 Und 2019، خاصة على مضيفي Austausch Und IIS/SQL، ارتفاعًا مستمرًا في استهلاك MsMpEng.exe Sogar تستهلك جميع الذاكرة المتاحة (RAM)، بينما يظل استهلاك CPU منخفضًا حوالي 3-10 بالمائة. تُعد هذه المشكلة تراجعًا على مستوى المنصة، وليست مجرد مشكلة في التكوين، ولن توقفها الاستثناءات وحدها. تعمل المضيفات المتأثرة بمنصة مكافحة برامج ضارة أحدث من تلك التي تعمل بشكل جيد.

للتحقق من الإصدارات، استخدم Powershell:


Get-MpComputerStatus | Select-Object AMProductVersion, AMEngineVersion, AntivirusSignatureVersion
التحقق من إصدار منصة ومحرك Defender

لقطة شاشة تعرض إصدار منصة ومحرك Defender

إذا كان الخادم يعمل بإصدار منصة يعاني من تسرب الذاكرة، فقم بإرجاعه إلى المنصة السابقة وافرض تحديثًا جديدًا للتوقيعات. يوجد أمر الإرجاع داخل مجلد المنصة النشطة حاليًا:


cd "C:ProgramDataMicrosoftWindows DefenderPlatform4.18.23110.3-0"
.MpCmdRun.exe -RevertPlatform
.MpCmdRun.exe -RemoveDefinitions -Engine
.MpCmdRun.exe -RemoveDefinitions -All
.MpCmdRun.exe -SignatureUpdate
إرجاع منصة Defender إلى إصدار سابق

يتم تحرير الذاكرة فور اكتمال عملية الإرجاع. يجب حظر تحديث المنصة المسببة للمشكلة في WSUS Oder Konfigurationsmanager حتى يتم اعتماد إصدار ثابت، وتأكد من أن المضيف يعمل بمنصة معروفة ومستقرة قبل إعادة تمكين التحديثات التلقائية. لقد أصدرت الإصدارات الأحدث من المنصة إصلاحات لهذا التسرب، لذا بمجرد أن يكون أسطولك على إصدار مستقر ومؤكد، لن تكون هناك حاجة لعملية الإرجاع هذه. للمزيد من حلول فعالة لمشاكل الاستهلاك العالي، يمكنك الاطلاع على مقالاتنا الأخرى.

لقطة شاشة تعرض تحرير الذاكرة بعد إرجاع منصة Defender

تشخيص المشكلة باستخدام أدوات الأداء الخاصة بـ Microsoft

إذا لم تفسر الاستثناءات وإعادة الجدولة سبب الحمل الزائد، فمن الضروري تحديد الملفات Oder العمليات التي يقوم Defender بفحصها فعليًا. تأتي أداة Defender Performance Analyzer مدمجة مع Windows وتُنتج تسجيلًا يمكنك فحصه.


New-MpPerformanceRecording -RecordTo .defender.etl
# reproduce the high CPU/memory for a few minutes, then stop with Ctrl+C
Get-MpPerformanceReport -Path .defender.etl -TopFiles 20 -TopScans 20 -TopProcesses 20
تسجيل وتحليل أداء Defender

يصنف التقرير الملفات والامتدادات والعمليات وأسباب الفحص التي استهلكت معظم الوقت. استخدم هذا الإخراج لإضافة استثناءات مستهدفة بدقة بدلاً من التخمين. توفر أداة Process Monitor، مع تعيين مرشح اسم العملية (Process Name) على MsMpEng.exe، نفس النوع من الرؤى إذا كنت تفضل تتبعًا مباشرًا.


متى يجب التفكير في تعطيل Microsoft Defender؟

يُعد تعطيل Defender بالكامل ملاذًا أخيرًا وليس حلاً جذريًا، ويجعل الجهاز يعتمد كليًا على أي برنامج آخر مثبت. يكون هذا الإجراء مناسبًا فقط عندما يكون هناك برنامج مكافحة فيروسات تابع لجهة خارجية ومدعوم مثبتًا؛ في هذه الحالة، يتنحى Defender تلقائيًا ويجب أن يكون Antimalware Service Executable في وضع الخمول بالفعل.

في إصدارات Windows Pro Und Enterprise، يكون مسار سياسة المجموعة (Group Policy) هو Computer Configuration > Administrative Templates > Windows Components > Microsoft Defender Antivirus > Turn off Microsoft Defender Antivirus، ويجب تعيينه على Enabled. تفرض إصدارات Windows الأحدث ميزة Tamper Protection، التي تحظر قيمة سجل DisableAntiSpyware القديمة، لذا لم يعد هذا الحل البديل يعمل على تثبيت قياسي ولا ينبغي الاعتماد عليه. إذا كان يجب إيقاف Defender مؤقتًا على خادم، فإن تبديل السياسة المحلية ينهي MsMpEng.exe على الفور دون الحاجة لإعادة تشغيل، وهو أمر مفيد لكسب الوقت قبل نافذة الصيانة.

تحقق من أي إصلاح بمراقبة Antimalware Service Executable في مدير المهام (Task Manager) لمدة دورة فحص مجدولة كاملة واحدة على الأقل. يجب أن يكون استهلاك CPU قريبًا من الصفر بين عمليات الفحص، ويجب أن تستقر ذاكرة العمل (working set memory) في المئات القليلة من الميغابايت بدلاً من الارتفاع بلا حدود، ويجب أن ينخفض نشاط القرص بمجرد اكتمال الفحص النشط.

Kommentare sind geschlossen.