必须通过组策略强制启用并锁定Windows Defender实时保护:禁用“关闭实时保护”和“允许用户关闭实时保护”策略,启用“配置排除项”添加绝对路径,执行gpupdate /force并确保WinDefend服务运行。
要通过组策略配置 windows defender 实时防御策略,核心是确保实时保护始终启用、不可被用户关闭,并统一管控行为逻辑。本地界面操作无效,必须用组策略(gpo)强制下发,否则策略易被绕过,也不满足审计要求。
强制启用并锁定实时保护
实时保护不能依赖用户手动开启,需从策略层面确保其始终运行且无法禁用:
- 打开组策略编辑器(gpedit.msc),定位到:
计算机配置 → 管理模板 → Windows 组件 → Microsoft Defender 防病毒 → 实时保护 - 将“关闭实时保护”设为已禁用(不是“未配置”)
- 将“允许用户关闭实时保护”也设为已禁用
- 确认“启用实时保护”本身处于启用状态(默认开启,但若曾被第三方杀软停用,需先卸载第三方软件或执行 PowerShell 命令:
Set-MpPreference -DisableRealtimeMonitoring $false)
设置排除路径避免误报与性能干扰
开发目录、编译缓存、虚拟机磁盘等高频读写位置容易触发误报或拖慢扫描,应统一排除:
- 在相同组策略路径下,进入子节点:排除项
- 启用“配置排除项”,在文本框中逐行填写绝对路径,每行一个,结尾加反斜杠(如:
C:DevProjects、D:VMs) - 不支持通配符(
*)、相对路径或环境变量(如%TEMP%) - 排除仅作用于扫描和实时监控,不影响云查杀与行为防护的判断逻辑
验证与生效关键步骤
策略配置完成后,需主动刷新并确认底层服务状态,否则设置不会落地:
- 以管理员身份运行命令提示符,执行:
gpupdate /force - 检查服务:
services.msc→ 找到 Windows Defender Antivirus Service(WinDefend) → 启动类型设为“自动(延迟启动)”,并确保状态为“正在运行” - 若启用了篡改防护(Tamper Protection),需临时关闭(在 Windows 安全中心 → 病毒和威胁防护 → 管理设置中),待策略和服务生效后再重新开启
- 验证方式:
– 打开 Windows 安全中心 → 病毒和威胁防护 → 管理设置,实时保护开关应为灰色不可调;
– PowerShell 中运行:Get-MpPreference | Select-Object RealtimeProtectionEnabled, ExclusionFolder,确认返回值均为预期
配套建议:避免常见失效场景
很多配置看似正确却不起效,往往源于以下疏漏:
- 未清理残留第三方杀软:即使已卸载,其驱动或注册表项仍可能压制 WinDefend 服务,建议使用官方清理工具(如 Microsoft Safety Scanner 或第三方卸载器深度清理)
- 策略路径选错:务必使用计算机配置而非用户配置;域环境下需链接到正确的 OU 并确认 GPO 已应用
- 排除路径权限问题:若排除的是网络共享路径(如
\servershare),需确保机器账户(DOMAINCOMPUTER$)对该共享有读取权限,否则排除无效 - 系统版本限制:家庭版 Windows 不支持组策略编辑器(gpedit.msc),仅专业版、企业版、教育版可用


















