Hinweis
Gilt für:
Windows Server 2025 (alle Editionen)
Windows Server 2022 (alle Editionen)
Windows Server 2019 (alle Editionen)
Windows Server 2016 (alle Editionen)
Windows Server 2012 R2 (alle Editionen)
Windows Server 2012 (alle Editionen)
Windows 11, alle Editionen
Windows 10, alle Editionen
Einführung
Dieser Artikel enthält Empfehlungen, die Administratoren helfen sollen, die Ursache möglicher Instabilitäten im folgenden Szenario zu ermitteln:
Das Problem tritt auf Computern auf, auf denen eine Version von Windows oder Windows Server ausgeführt wird, die im Abschnitt "Gilt für" aufgeführt ist.
Das lokale System wird zusammen mit einer Antivirensoftware in einer Active Directory-Domänenumgebung oder in einer verwalteten Unternehmensumgebung verwendet.
Wenn Sie Microsoft Defender Antivirus verwenden, sind einige oder alle der vorgeschlagenen Ausschlüsse, die in diesem Artikel erwähnt werden, möglicherweise integriert oder werden durch automatische Ausschlüsse bereitgestellt. Weitere Informationen finden Sie in den folgenden Artikeln:
Symptome
Bei Ihrem Computer mit Windows oder Windows Server treten die folgenden Probleme auf:
Systemleistung
Hohe oder erhöhte CPU-Auslastung
- Benutzermodus
- Kernelmodus
Kernelspeicherverlust
- Nicht ausgelagerter Pool
- Ausgelagerter Pool
- Handleverlust
Verzögerungen
Dateikopie bei Verwendung von Windows-Explorer
- Dateikopie bei Verwendung einer Konsolenanwendung (z. B. cmd.exe)
Sicherungsvorgänge
Stabilität
Verzögerte Anwendungsausführung
- Zugriff auf eine Netzwerkfreigabe oder ein zugeordnetes Laufwerk
- Windows Explorer reagiert zeitweise nicht
Anwendungsfehler
- Zugriffsverletzung
Anwendung reagiert nicht mehr
Deadlocks
- Remoteprozeduraufruf (RPC)
- Named Pipes
Racebedingungen
Arbeitsspeicherverlust von privaten Bytes
Arbeitsspeicherverlust von virtuellen Bytes
Arbeitsspeicherfragmentierung von virtuellen Bytes
Probleme mit der Zuverlässigkeit des Betriebssystems
Das System reagiert nicht mehr (Sie müssen einen Neustart erzwingen, um es wiederherzustellen)
- Deadlocks
- Racebedingungen
- Handleverluste
- Nicht ausgelagerte Poolverluste
- Ausgelagerte Poolverluste
Abbruchfehler (auch als „Fehlerüberprüfungen“ bezeichnet)
Weitere Informationen finden Sie in den folgenden Artikeln:
Lösung
Gehen Sie wie folgt vor, bevor Sie Ausnahmen für den Virenschutz hinzufügen:
Aktualisieren Sie die Definitionen für Ihr Drittanbieter-Antivirenprogramm. Wenn das Problem weiterhin besteht, senden Sie bitte ein falsch positives Ergebnis an den Support des Antivirensoftwareanbieters.
Vergewissern Sie sich, dass Sie keine bestimmte Funktionalität in einem verstärkten oder aggressiven Modus eingestellt haben, die mehrere der folgenden Symptome verursacht:
- Falsch positive Ergebnisse
- Probleme mit der Anwendungskompatibilität
- Erhöhte Ressourcennutzung (z. B. hohe CPU-Nutzung (Benutzermodus oder Kernelmodus) oder hohe Speichernutzung (Benutzermodus oder Kernelmodus)
- Verzögerungen
- Anwendungen reagieren nicht mehr
- Anwendungsfehler
- Nicht reagierendes System
Aktualisieren Sie die Version des Drittanbieter-Antivirenprogramms. Weitere Informationen zum Testen finden Sie unter
Vorübergehendes Deaktivieren des Kernelmodus-Filtertreibers in WindowsFühren Sie eine weitere Problembehandlung in Zusammenarbeit mit Ihrem Antivirensoftwareanbieter durch. Um das Problem einzugrenzen, müssen Sie möglicherweise die folgenden erweiterten Daten zur Verfügung haben:
- Behandeln von Leistungsproblemen mit Microsoft Defender Antivirus mithilfe der Prozessüberwachung
- Behandeln von Leistungsproblemen mit Microsoft Defender Antivirus mithilfe von WPRUI
- Generieren eines Kernels oder einer vollständigen Absturzabbilddatei
- Erweiterte Problembehandlung bei nicht mehr reagierenden Windows-Computern
- Netsh-Befehle für die Netzwerkablaufverfolgung
Problemumgehung
Wichtig Dieser Artikel enthält Informationen dazu, wie Sie Sicherheitseinstellungen herabsetzen oder Sicherheitsfeatures auf einem Computer vorübergehend deaktivieren. Anhand dieser Änderungen können Sie ermitteln, welcher Art ein bestimmtes Problem ist. Wir raten Ihnen jedoch, zunächst die Risiken dieser Problemumgehung für Ihre Umgebung abzuschätzen, bevor Sie die genannten Änderungen vornehmen. Falls Sie diese Problemumgehung einsetzen, sollten Sie entsprechende Maßnahmen treffen, um Ihren Computer zu schützen.
Warnung
- Diese Problemumgehung wird nicht empfohlen. Wir stellen diese Informationen jedoch zur Verfügung, damit Sie diese Problemumgehung nach eigenem Ermessen anwenden können. Sie verwenden diese Problemumgehung auf eigene Gefahr.
- Diese Problemumgehung kann dazu führen, dass ein Computer oder ein Netzwerk anfälliger für Angriffe durch böswillige Benutzer oder schadhafte Software wie Viren ist.
- Wir empfehlen, diese Einstellungen vorübergehend anzuwenden, um das Systemverhalten auszuwerten.
- Uns ist das Risiko bewusst, das dadurch entsteht, dass die in diesem Artikel genannten Dateien oder Ordner von den Scans Ihrer Antivirensoftware ausgeschlossen werden. Ihr System ist sicherer, wenn Sie keine Dateien oder Ordner von Virenscans ausschließen.
- Wenn Sie diese Dateien überprüfen, können Aufgrund von Dateisperren Probleme mit der Leistung und der Zuverlässigkeit des Betriebssystems auftreten.
- Schließen Sie die Dateien nicht basierend auf den Dateinamenerweiterungen aus. Schließen Sie beispielsweise nicht alle Dateien mit der Erweiterung DIT aus. Microsoft hat keine Kontrolle über andere Dateien, die möglicherweise die gleichen Erweiterungen wie die in diesem Artikel beschriebenen Dateien verwenden.
- Der Artikel nennt sowohl Dateinamen als auch Ordner, die Sie ausschließen können. Alle in diesem Artikel beschriebenen Dateien und Ordner sind durch Standardberechtigungen geschützt, gewähren den Zugriff nur für SYSTEM und Administratoren und enthalten ausschließlich Betriebssystemkomponenten. Das Ausschließen eines kompletten Ordners ist möglicherweise einfacher, bietet aber weniger Schutz als das Ausschließen bestimmter Dateien anhand ihrer Dateinamen.
- Das Hinzufügen von Ausnahmen für Antivirensoftware sollte immer das letzte Mittel sein, wenn keine andere Option möglich ist.
Deaktivieren des Scannens von Dateien, die zu Windows Update oder automatischen Updates gehören
Deaktivieren Sie das Scannen der Datenbankdatei von Windows Update oder automatischen Updates („Datastore.edb“). Diese Datei befindet sich im folgenden Ordner:
%windir%\SoftwareDistribution\DatastoreDeaktivieren Sie das Scannen der Protokolldateien im folgenden Ordner:
%windir%\SoftwareDistribution\Datastore\LogsSchließen Sie insbesondere die folgenden Dateien aus:
- Edb*.jrs
- Edb.chk
- Tmp.edb
Das Platzhalterzeichen (*) gibt an, dass mehrere Dateien vorhanden sein können .
Deaktivieren Sie das Scannen von Windows-Sicherheitsdateien
Fügen Sie die folgenden Dateien zum Pfad „%windir%\Security\Database“ der Ausschlussliste hinzu:
- *.edb
- *.sdb
- *.log
- *.chk
- *.jrs
- *.xml
- *.csv
- *.cmtx
Hinweis Wenn diese Dateien nicht ausgeschlossen werden, verhindert Antivirensoftware möglicherweise den ordnungsgemäßen Zugriff auf diese Dateien, und Sicherheitsdatenbanken können beschädigt werden. Durch das Scannen dieser Dateien kann verhindert werden, dass die Dateien verwendet werden, oder es kann verhindert werden, dass eine Sicherheitsrichtlinie auf die Dateien angewendet wird. Diese Dateien sollten nicht überprüft werden, da Antivirensoftware sie möglicherweise nicht ordnungsgemäß als proprietäre Datenbankdateien behandelt.
Dies sind die empfohlenen Ausschlüsse. Möglicherweise gibt es andere Dateitypen, die nicht in diesem Artikel enthalten sind und ausgeschlossen werden sollten.
Deaktivieren des Scannens von Dateien, die zu Gruppenrichtlinien gehören
Gruppenrichtlinien-Registrierungsinformationen für Benutzer. Diese Dateien sind in folgendem Ordner gespeichert:
Computer: %allusersprofile%\
Benutzer: %ProgramData%\Microsoft\GroupPolicy\Users\<User Sid>\Schließen Sie insbesondere die folgende Datei aus:
NTUser.polGruppenrichtlinien-Clienteinstellungsdateien Diese Dateien sind in folgendem Ordner gespeichert:
%SystemRoot%\System32\GroupPolicy\Machine\
%SystemRoot%\System32\GroupPolicy\User\Schließen Sie insbesondere die folgenden Dateien aus:
Registry.pol
Registry.tmp
Scannen von Benutzerprofildateien deaktivieren
Benutzerregistrierungsinformationen und Hilfsdateien. Die Dateien befinden sich in folgendem Ordner:
%Benutzerprofil%\
Schließen Sie insbesondere die folgenden Dateien aus:
NTUser.dat*
Ausführen von Antivirensoftware auf Domänencontrollern
Da die Domänencontroller den Clients wichtige Dienste bereitstellen, muss das Risiko einer Unterbrechung dieser Aktivitäten aufgrund von bösartigem Code, Schadsoftware oder Viren auf ein Minimum begrenzt werden. Antivirensoftware ist die allgemein übliche Möglichkeit, das Risiko einer Infektion zu reduzieren. Installieren und konfigurieren Sie Antivirenprogramme so, dass das Risiko für den Domänencontroller so weit wie möglich reduziert wird und die Auswirkungen auf die Leistung möglichst minimal sind. Die folgende Liste enthält Empfehlungen, die bei der Konfiguration und Installation von Antivirensoftware auf einem Domänencontroller mit Windows Server hilfreich sind.
Warnung Wir empfehlen, die nachstehend beschriebene Konfiguration auf ein Testsystem anzuwenden, um sicherzustellen, dass diese Konfiguration in Ihrer spezifischen Umgebung keine unerwarteten Faktoren einführt oder die Systemstabilität beeinträchtigt. Das Risiko, das durch eine zu große Anzahl von Scanvorgängen besteht, liegt darin, dass Dateien fälschlicherweise als geändert gekennzeichnet werden, wodurch es zu einem zu hohen Replikationsverkehr in Active Directory kommt. Wenn der Test ergibt, dass die Replikation durch die folgenden Empfehlungen nicht beeinträchtigt wird, können Sie die Antivirensoftware in der Produktionsumgebung einsetzen.
Hinweis Spezifische Empfehlungen der Hersteller von Antivirensoftware können gegenüber den Empfehlungen in diesem Artikel vorrangige Geltung haben.
- Antivirensoftware muss auf allen Domänencontrollern in der Organisation installiert werden. Idealerweise sollten Sie versuchen, derartige Software auch auf allen anderen Server- und Clientsystemen zu installieren, die mit den Domänencontrollern kommunizieren müssen. Im Idealfallfall wird die Schadsoftware am frühestmöglichen Punkt abgefangen, zum Beispiel an der Firewall oder auf dem Clientsystem, das als erstes infiziert wird. Dadurch wird verhindert, dass die Schadsoftware jemals die Infrastruktursysteme erreicht, von denen die Clients abhängig sind.
- Verwenden Sie eine Version eines Antivirenprogramms, die darauf ausgelegt ist, in Verbindung mit Active Directory-Domänencontrollern ausgeführt zu werden und die für den Zugriff auf Dateien auf dem Server die richtigen APIs verwendet. Ältere Versionen der Software der meisten Anbieter ändern die Metadaten einer Datei unsachgemäß, während die Datei gescannt wird.
- Verwenden Sie keinen Domänencontroller, um das Internet zu durchsuchen oder andere Aktivitäten auszuführen, die bösartigen Code einführen könnten.
- Es empfiehlt sich, die Verarbeitungslasten auf Domänencontrollern zu minimieren. Vermeiden Sie beispielsweise, wenn möglich, die Verwendung von Domänencontrollern in einer Dateiserverrolle. Dadurch wird die Virusprüfung von Dateifreigaben reduziert und der Overhead in Bezug auf die Systemleistung minimiert.
- Speichern Sie Active Directory-Dateien und Protokolldateien nicht auf mit dem NTFS-Dateisystem komprimierten Volumes.
Deaktivieren des Scannens von Active Directory-Dateien und Dateien mit Bezug zu Active Directory
Schließen Sie die Dateien aus der NTDS-Hauptdatenbank aus. Der Speicherort dieser Dateien ist in folgendem Registrierungsunterschlüssel festgelegt:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\DSA Database FileDer Standardspeicherort ist „%windir%\Ntds“. Schließen Sie insbesondere die folgenden Dateien aus:
- Ntds.dit
- Ntds.pat
Schließen Sie Active Directory-Transaktionsprotokolldateien aus. Der Speicherort dieser Dateien ist in folgendem Registrierungsunterschlüssel festgelegt:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\Database Log Files PathDer Standardspeicherort ist „%windir%\Ntds“. Schließen Sie insbesondere die folgenden Dateien aus:
- EDB*.log
- Res*.log
- Edb*.jrs
- Ntds.pat
Schließen Sie die Dateien im NTDS-Arbeitsordner aus, der in folgendem Registrierungsunterschlüssel angegeben ist:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\DSA Working DirectorySchließen Sie insbesondere die folgenden Dateien aus:
- Temp.edb
- Edb.chk
Deaktivieren des Scannens von SYSVOL-Dateien
Deaktivieren Sie das Scannen der Dateien im Ordner „SYSVOL_DFSR\Sysvol“.
Der aktuelle Speicherort des Ordners „Sysvol\Sysvol“ oder „SYSVOL_DFSR\Sysvol“ und aller seiner Unterordner ist das Dateisystem-Analyseziel des Replikatgruppen-Stammordners. Dies sind die Standardspeicherorte der Ordner „Sysvol\Sysvol“ und „SYSVOL_DFSR\Sysvol“:
%systemroot%\Sysvol\Domain
%systemroot%\Sysvol_DFSR\Domain
Der Pfad zum derzeit aktiven SYSVOL-Element wird von der NETLOGON-Freigabe referenziert und kann durch den Namen des SysVol-Werts im folgenden Unterschlüssel bestimmt werden:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Netlogon\Parameters
Schließen Sie die folgenden Dateien aus diesem Ordner und all seinen Unterordnern aus:
- *.adm
- *.admx
- *.adml
- Registry.pol
- Registry.tmp
- *.aas
- *.inf
- Scripts.ini
- *.ins
- Oscfilter.ini
Deaktivieren Sie das Scannen der Dateien in den DFSR-Datenbank- und -Arbeitsordnern. Der Speicherort ist in folgendem Registrierungsunterschlüssel festgelegt:
HKEY_LOCAL_MACHINE\SYSTEM\Currentcontrolset\Services\DFSR\Parameters\Replication Groups\GUID\Replica Set Configuration File=PathIn diesem Registrierungsunterschlüssel ist "Path" der Pfad einer XML-Datei, die den Namen der Replikationsgruppe enthält. Im vorliegenden Beispiel würde der Pfad „Domain System Volume“ enthalten.
Der Standardpfad ist der folgende verborgene Ordner:
%systemdrive%\System Volume Information\DFSRSchließen Sie die folgenden Dateien aus diesem Ordner und all seinen Unterordnern aus:
- $db_normal$
- FileIDTable_*
- SimilarityTable_*
- *.xml
- $db_dirty$
- $db_clean$
- $db_lost$
- Dfsr.db
- Fsr.chk
- *.frx
- *.log
- Fsr*.jrs
- Tmp.edb
Hinweis Falls einzelne dieser Ordner oder Dateien an einen anderen Speicherort verschoben wurden, scannen Sie die entsprechenden Elemente bzw. schließen Sie diese aus.
Deaktivieren des Scannens von DFS-Dateien
Die gleichen Ressourcen, die für eine SYSVOL-Replikatgruppe ausgeschlossen werden, müssen auch dann ausgeschlossen werden, wenn DFSR zum Replizieren von Freigaben verwendet wird, die dem DFS-Stammordner und den Verknüpfungszielen auf Windows Server-Mitgliedscomputern oder -Domänencontrollern zugeordnet sind.
Deaktivieren des Scannens von DHCP-Dateien
Standardmäßig befinden sich DHCP-Dateien, die Sie ausschließen sollten, im folgenden Ordner auf dem Server:
%systemroot%\System32\DHCP
Schließen Sie die folgenden Dateien aus diesem Ordner und all seinen Unterordnern aus:
- *.mdb
- *.pat
- *.log
- *.chk
- *.edb
Der Speicherort von DHCP-Dateien kann geändert werden. Zum Bestimmen des aktuellen Speicherorts der DHCP-Dateien auf dem Server überprüfen Sie die Parameter DatabasePath, DhcpLogFilePath und BackupDatabasePath im folgenden Registrierungsunterschlüssel:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters
Deaktivieren des Scannens von DNS-Dateien
DNS verwendet standardmäßig den folgenden Ordner:
%systemroot%\System32\Dns Schließen Sie die folgenden Dateien aus diesem Ordner und all seinen Unterordnern aus:
- *.log
- *.dns
- BOOT
Deaktivieren des Scannens von WINS-Dateien
WINS verwendet standardmäßig den folgenden Ordner:
%systemroot%\System32\Wins
Schließen Sie die folgenden Dateien aus diesem Ordner und all seinen Unterordnern aus:
- *.chk
- *.log
- *.mdb
Computer, auf denen Hyper-V-basierte Versionen von Windows ausgeführt werden
In einigen Szenarien kann es auf Windows Server-Computern, auf denen die Hyper-V-Rolle installiert ist, erforderlich sein, die Echtzeitüberprüfungskomponente in der Antivirensoftware zu konfigurieren, um Dateien und ganze Ordner auszuschließen. Weitere Informationen finden Sie in folgendem Artikel der Microsoft Knowledge Base:
- 961804 Virtuelle Computer fehlen oder es wird ein Fehler 0x800704C8, 0x80070037 oder 0x800703E3 angezeigt, wenn Sie versuchen, eine virtuelle Maschine zu starten oder zu erstellen
Nächste Schritte
Wenn die Systemleistung oder -stabilität sich durch die in diesem Artikel beschriebenen Empfehlungen verbessert, wenden Sie sich an den Hersteller Ihrer Antivirensoftware, um Anweisungen oder eine aktualisierte Version oder Einstellungen für die Antivirensoftware zu erhalten.
Hinweis Ihr Drittanbieter für Antivirensoftware kann mit dem Microsoft-Support-Team bei wirtschaftlich vertretbaren Bemühungen zusammenarbeiten.
Referenzmaterial
Änderungsverlauf
In der folgenden Tabelle sind einige der wichtigsten Änderungen an diesem Thema zusammengefasst.
| Datum | Beschreibung |
|---|---|
| 17. August 2021 | Der Hinweis im Abschnitt "Weitere Informationen" wurde aktualisiert: "Hinweis Unter Windows 10, Windows Server 2016 und später..." |
| 2. November 2021 | Der Hinweis im Abschnitt "Weitere Informationen" wurde aktualisiert: "Dies gilt auch für Windows Server 2012 R2..." |
| 14. März 2022 | Überarbeiteter ganzer Artikel. Die Abschnitte „Symptome“ und „Lösung“ wurden hinzugefügt, und der verbleibende Inhalt wurde neu organisiert. |
| 14. Juli 2023 | Im Abschnitt "Einleitung" wurde ein drittes Aufzählungszeichen hinzugefügt. Eine Überschrift für den Abschnitt "Symptome" wurde hinzugefügt. Der Abschnitt "Weitere Informationen" wurde entfernt. |
| Dienstag, 7. August 2023 | Layoutprobleme behoben, bei denen mehrere Zeilen in den Ausschlusslisten zusammen ausgeführt wurden. |
| Dienstag, 22. Mai 2025 | Windows Server 2008 und Windows 7 wurden aus "Gilt für" entfernt und alle zugehörigen Inhalte gelöscht. Windows Server 2025 wurde zu "Gilt für" hinzugefügt. Querverweis-Links wurden aktualisiert. |