要彻底切断Windows 11错误日志自动上传,需四步:1.禁用WerSvc服务;2.在隐私设置中将诊断数据设为基本并关闭相关选项;3.修改三处注册表(HKEY_CURRENT_USER、HKEY_LOCAL_MACHINE两处PCHealth及Windows路径);4.禁用DiagTrack服务并禁用QueueReporting与AITAgent任务。

当你遇到程序崩溃或系统蓝屏后,Windows 11 会悄悄打包日志并上传到微软服务器,这个过程既不提示也不留痕,但可能涉及隐私数据外泄。要彻底切断这条自动上传通道,必须同时阻断服务运行、策略调用和注册表触发点。
禁用 Windows 错误报告服务(WerSvc)
这是最直接有效的第一步,所有版本都适用,禁用后前台弹窗和后台上传立刻停止。
按下 Win + R 打开运行窗口 → 输入 services.msc 并回车 → 在服务列表中找到 Windows 错误报告服务(部分系统显示为 Problem Reports and Solutions)→ 右键 → 属性 → 在“常规”选项卡中先点击停止按钮 → 再将启动类型设为禁用 → 点击应用 → 确定。
注意:如果服务状态栏显示“正在运行”,必须先停再禁用,否则重启后仍会自启。
关闭诊断数据上传总开关
仅靠禁用 WerSvc 还不够,DiagTrack 服务和 WDAGUtilityAccount 账户会绕过它继续上传日志,必须从隐私设置源头掐断。
按下 Win + I 打开设置 → 隐私和安全性 → 诊断和反馈 → 将“诊断数据”设为基本 → 关闭“发送可选诊断数据” → 向下滚动,关闭“改进墨迹书写和键入”与“量身定制的体验” → 点击页面底部的“活动历史记录” → 取消勾选全部两项。
这一步不做,即使 WerSvc 被禁用,系统仍会通过 DiagTrack 上传轻量级遥测数据,且无法拦截 WDAG 容器内产生的错误日志。
注册表双层加固(家庭版必备)
家庭版没有组策略,必须靠注册表补全屏蔽逻辑,否则 WerSvc 禁用后仍有残留上报路径。
方法一:用户级屏蔽
按下 Win + R → 输入 regedit 并以管理员身份运行 → 导航至 HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\Windows Error Reporting → 右键右侧空白处 → 新建 → DWORD (32 位) 值 → 命名为 Disabled → 双击设数值数据为 1。
方法二:系统级拦截
继续导航至 HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\PCHealth\ErrorReporting → 新建 DWORD (32 位) 值 → 命名为 DoReport → 设数值为 0 → 再导航至 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Windows Error Reporting → 同样新建 Disabled 并设为 1。
【关键提醒】 三处注册表路径缺一不可:第一处管前台弹窗,第二处关系统级上报入口,第三处堵死默认错误报告通道。漏掉任意一项,都可能在某次蓝屏后恢复上传。
终止 DiagTrack 服务(针对 WDAG 日志上传)
如果你观察到后台有 WDAGUtilityAccount 账户频繁发起网络连接,说明 Windows Defender Application Guard 正在上传隔离环境日志,此时 DiagTrack 是主通道。
第一步:按下 Win + R → 输入 services.msc → 找到 Connected User Experiences and Telemetry(服务名可能显示为 DiagTrack)→ 右键 → 属性 → 启动类型设为禁用 → 若状态为“正在运行”,先点击停止 → 应用 → 确定。
第二步:打开任务计划程序(taskschd.msc)→ 展开“任务计划程序库 → Microsoft → Windows → Application Experience” → 找到 QueueReporting 和 AITAgent → 右键 → 禁用。
这一步做完,WDAGUtilityAccount 的 svchost.exe 进程将不再尝试建立出站连接,系统日志上传行为彻底归零。

















