必须先通过注册表禁用篡改保护才能手动关闭Defender各项防护:在HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Features下新建或修改TamperProtectionPolicy为0,重启后篡改保护开关可点且防护选项不再自动恢复。

你需要在 Windows 11 中通过注册表直接关闭篡改保护,从而解除对 Defender 各项防护开关的锁定,让实时保护、云查杀等选项可被手动关闭且不再自动恢复,这是彻底停用杀毒功能的前提步骤。
先确认篡改保护是否已启用
打开 Windows 安全中心 → 病毒和威胁防护 → 管理设置,向下滚动查看“篡改保护”开关。若显示为“开”或开关呈灰色不可点,说明它正在生效,必须先禁用;若已是“关”但其他防护仍自动开启,则可能是策略层强制覆盖,需继续执行注册表操作。
修改注册表禁用篡改保护
方法一:写入 TamperProtectionPolicy 值(推荐,精准控制)
1、按 Win + R 输入 regedit,以管理员身份运行注册表编辑器。
2、粘贴并定位到路径:HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Features。
3、若 Features 项不存在,右键 Windows Defender → 新建 → 项,命名为 Features。
4、在右侧空白处右键 → 新建 → DWORD (32位)值,命名为 TamperProtectionPolicy。
5、双击该值,将数值数据设为 0,基数选十进制。
6、关闭注册表编辑器,无需重启,立即生效。
方法二:删除注册表锁定位(适用于策略已被注入但未生效的残留状态)
1、在 regedit 中导航至:HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Features。
2、查找是否存在名为 TamperProtectionPolicy 的 DWORD 值。
3、若存在且数值为 1,直接右键删除该项。
4、若同时存在 DisableAntiSpyware 值,保留它不要动——它负责杀毒模块禁用,与篡改保护无关。
注意:这一步不能跳过组策略或服务禁用直接停用杀毒,【仅关闭篡改保护不等于停用杀毒】,它只是解除了系统对防护开关的强制锁定,后续还需关闭实时保护或禁用服务才能真正停用。
验证篡改保护是否已关闭
第一步:打开 Windows 安全中心 → 病毒和威胁防护 → 管理设置。
第二步:观察“篡改保护”开关是否变为可点击状态,且旁边无锁形图标。
第三步:点击开关将其设为“关”,等待界面提示“已关闭”。
第四步:返回上一级,再次进入“管理设置”,确认“实时保护”“云提供的保护”等开关已不再灰显,可正常关闭。
第五步:全部关闭后,若 5 秒内未自动复位,说明注册表修改成功,篡改保护已彻底退出干预。

















