必须先关闭防篡改保护,再依次启用“关闭Microsoft Defender防病毒”“关闭实时保护”策略,并禁用SecurityHealthService服务,方可彻底禁用Defender。

如果您正在使用Windows 10或11专业版、企业版或教育版,且需要彻底禁用Windows Defender防病毒功能,则可能是由于已部署第三方安全软件、开发环境性能受限、或虚拟化任务受干扰。以下是多种基于组策略编辑器的可靠禁用方案,每种均作用于系统策略层,可阻止Defender服务初始化与防护模块加载。
一、启用“关闭Microsoft Defender防病毒”主策略
该策略直接向系统注册表写入禁用指令,使Defender防病毒组件在系统启动阶段即被跳过加载,是组策略中最核心的禁用手段。启用后,实时保护、威胁扫描、云查杀等全部功能将不可用,且无法通过安全中心界面重新开启。
1、按下Win + R组合键,输入gpedit.msc并回车,以管理员权限启动本地组策略编辑器。
2、在左侧导航栏中依次展开:计算机配置 → 管理模板 → Windows组件 → Microsoft Defender防病毒。
3、在右侧窗格中找到并双击“关闭Microsoft Defender防病毒”策略项。
4、在弹出窗口中选择“已启用”,点击“确定”保存设置。
二、同步启用“关闭实时保护”子策略
仅启用主策略可能在部分系统版本中残留后台扫描行为。此子策略强制禁用实时监控引擎,确保文件访问、进程创建等操作不触发任何Defender响应,适用于对延迟敏感的开发或仿真场景。
1、保持组策略编辑器打开,仍在同一路径:计算机配置 → 管理模板 → Windows组件 → Microsoft Defender防病毒。
2、在右侧列表中找到并双击“关闭实时保护”策略项。
3、选择“已启用”,点击“应用”后再点击“确定”。
三、禁用SecurityHealthService系统服务
SecurityHealthService负责向操作中心和任务栏提供安全状态报告,其运行会间接唤醒Defender相关模块。禁用该服务可消除所有可见的安全中心UI联动及后台健康检查调用,实现更深层的静默状态。
1、在组策略编辑器中,依次展开:计算机配置 → 管理模板 → Windows组件 → Windows安全中心。
2、在右侧找到并双击“关闭Windows安全中心”策略。
3、选择“已启用”,点击“确定”。
四、清除防篡改保护(Tamper Protection)前置限制
微软默认启用的防篡改保护机制会主动拦截组策略对Defender配置的修改。若未提前关闭此项,上述所有策略设置可能无法写入或在重启后自动还原。此步骤为所有组策略禁用操作的前提条件。
1、按下Win + S,输入“Windows 安全中心”并打开。
2、点击左侧“病毒和威胁防护”,再点击右侧面板中的“管理设置”。
3、向下滚动至“防篡改保护”,将其开关切换为“关”。
4、打开PowerShell(管理员),执行命令:Get-MpPreference | Select-Object EnableTamperProtection,确认返回值为False。


















