إصلاح استخدام Antimalware Service Executable العالي للمعالج
الإجابة المختصرة: Antimalware Service Executable (MsMpEng.exe) هو الحماية الفورية في Windows Defender، وفي وضع الخمول ينبغي أن يستخدم 1 إلى 5% من المعالج. الاستخدام العالي المستمر يعني دائمًا تقريبًا أن فحصًا قد تعطّل، أو أن برنامج حماية ثانيًا يتعارض معه، أو أن Defender يعيد فحص مجلد ضخم يتغيّر باستمرار. قيّد الفحص بـ Set-MpPreference -ScanAvgCPULoadFactor، وانقل الفحص المجدول إلى أوقات الخمول، واستثنِ مجلدات المزامنة أو البناء كثيرة الضجيج؛ ولا تعطّل Defender.
Antimalware Service Executable هو عملية الحماية الفورية في Windows Defender، أي MsMpEng.exe. في وضع الخمول ينبغي أن يدور حول 1 إلى 5 بالمئة. وحين يرتفع ويبقى مرتفعًا، يكون السبب دائمًا تقريبًا أحد ثلاثة: فحص تعطّل، أو Defender يتشاجر مع برنامج حماية ثانٍ، أو أنه يطحن مجلدًا ضخمًا مرارًا وتكرارًا. اطرقها بهذا الترتيب.
السبب في قولي «بهذا الترتيب» هو أن الناس يقفزون مباشرة إلى الخيار النووي — إيقاف الحماية الفورية — وهو في آنٍ واحد أسوأ حل ونادرًا ما يكون المشكلة الحقيقية. من المفترض أن يكون الفحص مؤقتًا. إذا قفز MsMpEng إلى 40 بالمئة لعشر دقائق أثناء فحص مجدول ثم هبط، فلا شيء خطأ. ما تطارده هو النسخة التي لا تعود إلى الهبوط.
هل هذه مشكلة فعلًا؟
انظر إلى الساعة قبل أن تغيّر أي شيء. هل ثبّتّ تحديثات للتو؟ أهو وقت تشغيل فحصك المجدول؟ إذن فارتفاع المعالج هو العملية تؤدي عملها، وسيمضي. تُجري AV-Comparatives اختبار أداء كل عام، والحماية الفورية في Defender بالكاد تحرّك المؤشر في الأمور اليومية — نسخ الملفات، فتح التطبيقات، التصفح. فالحماية ليست ما يجعل جهازًا سليمًا بطيئًا. لذا فالنسخة التي تهمّك ضيّقة: مثبّت عند 50 بالمئة بينما تقرأ بريدك فقط، أو لا يزال يطحن بعد خمس عشرة دقيقة من الوقت الذي كان يجب أن ينتهي فيه فحص. تلك هي الحقيقية.
تفصيلة تُربك الناس: الرقم الذي تراه مشترك. على حاسوب محمول رباعي النواة، قد يعني ظهور MsMpEng بنسبة 25 بالمئة إجمالًا أنه يُشبع نواة واحدة بالكامل بينما البقية خاملة. رتّب مدير المهام حسب عمود المعالج وراقبه دقيقة مع ضبط سرعة التحديث على «منخفضة»، كي لا تدفعك ومضة من ثانية واحدة إلى مطاردة المشكلة الخطأ.

اكتشف على ماذا يختنق
قبل أن تبدأ بتغيير الإعدادات، اكتشف على ماذا يعمل Defender فعلًا، لأن الحل يتوقف على الجواب.
افتح أمان Windows، واذهب إلى الحماية من الفيروسات والتهديدات، وانظر إلى سجل الحماية. ما تريده هو فحص بدأ ولم يُبلِّغ أبدًا عن انتهائه. أما المجلد العالق عليه فيقبع أعمق، في عارض الأحداث: سجلات التطبيقات والخدمات، ثم Microsoft، Windows، Windows Defender، Operational. مرِّر عبر الساعات الأخيرة. حدثُ «بدء فحص» بلا «اكتمال فحص» يقابله هو جوابك.
تسع مرات من عشر يكون الجاني مجلدًا عملاقًا واحدًا مليئًا بملفات تتغيّر باستمرار. مجلد تنزيلات فيه تورنتات نصف مكتملة. مجلد صور أقراص لأجهزة افتراضية. مكتبة Steam. شجرة node_modules لمطوّر فيها مئة ألف ملف صغير. يعيد Defender فحصها كلما تغيّر شيء بداخلها، وإن كان شيء يغيّرها باستمرار، فإنه لا يتوقف أبدًا.
ثمة نمط ثانٍ يستحق المعرفة. إذا ظهر الاستخدام العالي في الوقت نفسه كل يوم بدل أن يكون مستمرًا، فهو ليس عالقًا إطلاقًا: إنه الفحص المجدول يحلّ بينما تستخدم الجهاز. ولهذا حلٌّ مختلف تمامًا عن فحص عالق فعلًا.
أصلِحه حسب السبب الحقيقي
سأمرّ عليها بالترتيب الذي أتناولها به، وهو ليس ترتيب معظم الأدلة، لأن معظمها يبدأ بالخطير.
حدِّد كم من المعالج يُسمح للفحص بأخذه. هذا هو الإعداد الذي لا يكاد أحد يذكره، وهو أنظف حل حين يكون الفحص هو المشكلة. افتح PowerShell كمسؤول ونفِّذ Set-MpPreference -ScanAvgCPULoadFactor 30. هذا يطلب من Defender أن يُبقي فحوصه عند متوسط 30 بالمئة من المعالج بدل 50 الافتراضية؛ وتقبل القيمة أي رقم من 5 إلى 100، وفق وثائق Microsoft نفسها. وما دمت هناك، يدفع Set-MpPreference -EnableLowCpuPriority $true الفحوص المجدولة إلى أولوية منخفضة لتُفسح الطريق لما تفعله. نفِّذ Get-MpPreference | Select ScanAvgCPULoadFactor, EnableLowCpuPriority بعدها للتأكد من أنه طُبِّق. هذا لا يُضعف الحماية إطلاقًا؛ إنه فقط يمنع الفحوص من التهام الجهاز.

انقل الفحص المجدول إلى وقت لا يستخدم فيه أحد الحاسوب. إن كان معالجك العالي من نوع «كل يوم في الوقت نفسه»، فهذا هو الحل. افتح برنامج جدولة المهام، ووسِّع مكتبة برنامج جدولة المهام، Microsoft، Windows، Windows Defender، وافتح Windows Defender Scheduled Scan. في تبويب «الشروط» يمكنك أن تطلب منه البدء فقط حين يكون الحاسوب خاملًا، وفي «المشغّلات» يمكنك نقله إلى منتصف الليل. للجدول الافتراضي عادة سيئة في الانطلاق لحظة يستيقظ جهازك، أي تمامًا حين تريد استخدامه.
استثنِ المجلدات التي يُعاد كتابتها باستمرار — لا Defender نفسه. مجلدات المزامنة السحابية هي الأسوأ هنا، لأن OneDrive و Google Drive و Dropbox تُنزّل وتعيد كتابة الملفات طوال اليوم، وكل عملية كتابة تُطلق إعادة فحص. في أمان Windows، الحماية من الفيروسات والتهديدات، إدارة الإعدادات، الاستثناءات، أضف مجلد المزامنة أو مجلد مخرجات البناء المحدد الذي يُحدث الجلبة. كن دقيقًا في هذا. استثناء قرص C بأكمله يُلغي جدوى وجود Defender، واستثناء MsMpEng.exe من نفسه — وهو ما تقترحه عدة أدلة — لا يفيد بشيء، لأن قائمة الاستثناءات لما يُفحص، لا للفاحص.
تأكّد أنك لا تُشغّل محرّكَي مكافحة فيروسات. ينتهي الأمر بفاحصَين فوريّين إلى فحص أحدهما الآخر، في حلقة، ويدفع الجهاز كله الثمن. يحدث هذا أكثر مما تظن. والسبب أن برامج الحماية القديمة لا تُلغى تثبيتها نظيفة أبدًا تقريبًا — Norton و McAfee و Avast، كلها تترك بقايا تستمر بالتحميل عند الإقلاع. إزالتها عبر «إضافة أو إزالة البرامج» لا تكفي. لكل شركة أداة إزالة مخصّصة خاصة بها؛ خذ تلك، شغّلها، أعد التشغيل.
ثمة نسخة من الحلقة يصنعها Defender بنفسه. يفحص الحجر والذاكرة المؤقتة الخاصة به. يفحص مجلد التنزيلات — المجلد نفسه الذي يُسقط فيه تحديثات تعريف جديدة باستمرار. دورة تلو أخرى، ومن الخارج تبدو كعملية خارجة عن السيطرة. لقد أفرغت مجلد تنزيلات متخمًا ورأيت المشكلة تختفي دون أن أمسّ إعدادًا واحدًا.
حين تكون الذاكرة، لا المعالج
كثيرون يصلون إلى هنا لأن MsMpEng يلتهم الذاكرة بدل المعالج، وللاثنين عتبتا «طبيعي» مختلفتان. بضع مئات من الميغابايت لا بأس بها: إنه المحرك وتعريفاته محمَّلة في الذاكرة لفحص الملفات بسرعة. لا تستحق نظرة ثانية إلا حين تنتفخ إلى الغيغابايت وتبقى هناك.
الذاكرة العالية تعني دائمًا تقريبًا أن Defender يقرأ شيئًا كبيرًا ويحتفظ به أثناء العمل. إن اصطدم بمجلد أرشيفات بحجم عدة غيغابايت أو صور أقراص لأجهزة افتراضية، فإنه يسحب أجزاءً منها إلى الذاكرة؛ والرقم يتبع حجم ما يمضغه. فالحل هو نفسه حلّ المعالج: الاستثناءات تمنعه من تحميل تلك الملفات مرارًا. والجدولة في أوقات الخمول تساعد أيضًا. تهبط الذاكرة في اللحظة التي ينتهي فيها الفحص.
ما لن أفعله هو مطاردة رقم ذاكرة لا يؤذي شيئًا فعلًا. إن كان MsMpEng يستخدم غيغابايت أثناء فحص وجهازك فيه 16 ويعمل جيدًا، فاتركه: إنها العملية تستخدم ذاكرة متاحة لأنها موجودة، وهذا ما الذاكرة من أجله. الحالة التي تهمّ هي ذاكرة ترتفع ولا تُحرَّر أبدًا حتى دون أي فحص، على جهاز صار الآن يتلعثم ويلجأ إلى ملف الترحيل. ذلك تشخيص مختلف، ونادرًا ما يكون Defender وحده السبب.
لماذا «أوقِف Defender وحسب» ليس الجواب
تعطيل الحماية الفورية سيُهبِط الرقم قطعًا. كما يترك الجهاز بلا شيء يراقبه، وفي Windows الحالي سيعود ويعمل بعد إعادة التشغيل على أي حال، ما لم تمضِ أبعد مما ينبغي. الشكل الصحيح للحل هو تقييد الفحص، وإعادة جدولته، واستثناء المجلدات كثيرة الضجيج: تحتفظ بالحماية وتفقد البطء. وإن كنت تحتاج فعلًا إلى إيقافه لمهمة محددة، فثمة ترتيب عمليات صحيح يتضمن الحماية من العبث بدل مجرد قلب المفتاح.
إذا بقي MsMpEng مثبَّتًا بعد كل ذلك، دون أي فحص يعمل ودون برنامج حماية ثانٍ مثبَّت، فعامِله كعَرَض لا كالمرض. فعملية تحمل اسم Defender لكنها تقطن مجلدًا مؤقتًا بدل System32 هي برمجية خبيثة متنكّرة، وكون الحقيقي عالقًا إلى هذا الحد قد يشير إلى تعريفات تالفة أو قرص يتعطّل تحته. بعد الإعدادات أعلاه، تدخل أرض سجلات عارض الأحداث والتتبّع على مستوى العمليات: نوع العمل الذي يستغرق ساعتين لتمشيطه يدويًا، وحيث غالبًا ما يحسمه فحصُ أحدهم له عن بُعد أسرع من فترة ظهيرة أخرى من التجربة والخطأ.
الأسئلة الشائعة
هل من الطبيعي أن يستخدم Antimalware Service Executable هذا القدر من المعالج؟
في وضع الخمول ينبغي أن يكون MsMpEng.exe بين 1 و5% من المعالج. الارتفاع القصير أثناء فحص مجدول أو بعد تحديث مباشرة أمر طبيعي ويزول من تلقاء نفسه. غير الطبيعي هو الاستخدام العالي المستمر أثناء المهام الخفيفة، أو فحص لا يزال يعمل بعد خمس عشرة دقيقة من الوقت الذي كان يجب أن ينتهي فيه. تُظهر اختبارات AV-Comparatives المستقلة أن الحماية الفورية في Defender بالكاد تؤثر على المهام اليومية، لذا لا ينبغي أن يبطئ جهازًا سليمًا بسببه: الاستخدام العالي المستمر يعني أن شيئًا ما عالق، لا أن العملية تعمل بجدّ.
هل يمكنني تعطيل Antimalware Service Executable نهائيًا وبأمان؟
يمكنك إيقاف الحماية الفورية، لكنه الحل الخاطئ ويترك جهازك بلا حماية. في Windows الحالي تُعيد ميزة الحماية من العبث تشغيله بعد إعادة التشغيل، ما لم تعطّلها أولًا، وهو أمر لا ينبغي فعله باستهتار. النهج الآمن هو تقييد معالج الفحص بـ Set-MpPreference -ScanAvgCPULoadFactor، وإعادة جدولة الفحوص إلى أوقات الخمول، واستثناء المجلدات التي تُحدث إعادة فحص مستمرة. بهذا تحتفظ بالحماية وتتخلص من البطء.
لماذا يستخدم Antimalware Service Executable هذا القدر من الذاكرة (RAM)؟
بضع مئات من الميغابايت أمر طبيعي: إنه المحرك وتعريفاته المحمَّلة في الذاكرة ليفحص الملفات بسرعة. لا يهم الأمر إلا حين يتضخم إلى الغيغابايت ويبقى هناك، وهو ما يعني عادةً أن Defender يفحص شيئًا كبيرًا (أرشيفات بحجم عدة غيغابايت، صور أقراص الأجهزة الافتراضية) ويحتفظ به في الذاكرة. الاستثناءات نفسها التي تصلح ارتفاع المعالج تصلح هذا، لأنها تمنع Defender من تحميل تلك الملفات الضخمة مرارًا. أما الذاكرة التي لا تُحرَّر أبدًا حتى دون أي فحص فهي مشكلة مختلفة ونادرًا ما يكون Defender وحده سببها.
لماذا يستخدم المعالج بكثافة وأنا لا أُجري أي فحص؟
الحماية الفورية تفحص كل ملف عند الوصول إليه، لذا فإن مجلدًا يتغيّر باستمرار — مجلد مزامنة سحابية، مجلد مخرجات بناء، مجلد تنزيلات نشط — يبقيه يعمل حتى دون فحص يدوي. كما أن فحصًا مجدولًا يبدأ أثناء استخدامك للجهاز يبدو مطابقًا. راجع سجل الحماية في أمان Windows وسجل Operational الخاص بـ Windows Defender في عارض الأحداث لترى ما يفحصه فعلًا.
هل تؤدي إضافته إلى قائمة الاستثناءات إلى إصلاح ارتفاع المعالج؟
إضافة MsMpEng.exe إلى قائمة استثناءاته نفسها لا تفيد بشيء: قائمة الاستثناءات تتحكم بما يُفحص، لا بالفاحص نفسه. ما ينفع هو استثناء مجلدات البيانات المحددة التي يُعاد كتابتها باستمرار (مجلدات المزامنة السحابية، مخرجات البناء، مكتبات الألعاب الكبيرة)، ليتوقف Defender عن إعادة فحصها مع كل تغيير. كن دقيقًا: استثناء القرص بأكمله يُلغي جدوى وجود Defender أصلًا.