Obs
Gäller för:
Windows Server 2025, alla versioner
Windows Server 2022, alla versioner
Windows Server 2019, alla versioner
Windows Server 2016, alla versioner
Windows Server 2012 R2, alla versioner
Windows Server 2012, alla versioner
Windows 11, alla utgåvor
Windows 10, alla versioner
Introduktion
Den här artikeln innehåller rekommendationer för att hjälpa administratörer att avgöra orsaken till potentiell instabilitet i följande scenario:
Problemet uppstår på en dator som kör en version av Windows eller Windows Server som anges i avsnittet "Gäller".
Det lokala systemet används tillsammans med antivirusprogram i en služba Active Directory-domänmiljö eller i en hanterad företagsmiljö.
Om du använder Microsoft Defender Antivirus kan vissa eller alla föreslagna undantag som nämns i den här artikeln vara inbyggda eller tillhandahålls av automatiska undantag. Mer information finns i följande artiklar:
Symptom
Din Windows- eller Windows Server-baserade dator har följande problem:
Systemprestanda
Hög CPU eller ökad CPU-användning
- Användarläge
- Kernelläge
Kernelminnesläckor
- Icke-växlingsbar pool
- Växlingsbar pool
- Hantera läckage
Långsamhet
Filkopia när du använder Utforskaren i Windows
- Filkopiera när du använder en konsolapp (till exempel cmd.exe)
Säkerhetskopieringsåtgärder
Stabilitet
Programmet går långsamt
- Åtkomst till en nätverksresurs eller mappad enhet
- Tillfälligt uteblivet svar i Utforskaren
Programfel
- Åtkomstfel
Programmet slutar svara
Dödlägen
- Remote Procedure Call (RPC)
- Namngivna pipes
Konkurrensförhållanden
Minnesläcka i privata byte
Minnesläcka för virtuella byte
Fragmentering av virtuellt bytes minne
Problem med operativsystemets tillförlitlighet
Systemet slutar svara (du måste tvinga fram en omstart för att återställa)
- Dödlägen
- Konkurrensförhållanden
- Hantera läckor
- Icke-växlingsbara poolläckor
- Läckor av växlingsbar pool
Stoppfel (kallas även felkontroll)
Mer information finns i följande artiklar:
Lösning
Innan du lägger till antivirusundantag ska du följa de här stegen:
Uppdatera definitionerna för antivirusprogrammet från tredje part. Om problemet kvarstår skickar du en falsk positiv identifiering (FP) till tredjepartsleverantörens support.
Kontrollera att du inte har angett en specifik funktion i ett förstärkt eller aggressivt läge som orsakar fler av följande symptom:
- Falska positiva identifieringar
- Problem med programkompatibilitet
- Ökad resursanvändning (till exempel hög CPU-användning (användarläge eller kernelläge) eller hög minnesanvändning (användarläge eller kernelläge)
- Nedgångar
- Program slutar svara
- Programfel
- System svarar inte
Uppdatera versionen av antivirusprogrammet från tredje part. Eller för testning, se
Så här inaktiverar du tillfälligt filterdrivrutinen för kernelläge i WindowsArbeta med din antivirusleverantör från tredje part för ytterligare felsökning. Du kan behöva ha följande typ av avancerade data tillgängliga för att kunna ringa in problemet:
- Felsöka prestandaproblem med Microsoft Defender Antivirus med hjälp av Process Monitor
- Felsöka prestandaproblem för Microsoft Defender Antivirus med WPRUI
- Generera en kernelfil eller en fullständig kraschdumpfil
- Avancerad felsökning för problem med att Windows-datorn låser sig
- Netsh-kommandon för nätverksspårning
Lösning
Viktigt Den här artikeln innehåller information om hur du sänker säkerhetsnivån eller hur du tillfälligt stänger av säkerhetsfunktioner på en dator. Du kan göra de här ändringarna för att förstå problemets natur. Innan du gör de här ändringarna rekommenderar vi att du utvärderar riskerna med att implementera den här lösningen i din specifika miljö. Om du använder den här lösningen bör du vidta lämpliga ytterligare åtgärder för att skydda datorn.
Varning!
- Vi rekommenderar inte den här lösningen. Men vi tillhandahåller den här informationen så att du kan implementera den här lösningen om så önskas. Använd den här lösningen på egen risk.
- Den här lösningen kan göra datorn eller nätverket mer sårbara för angripare eller skadliga program som virus.
- Vi rekommenderar att du använder dessa inställningar tillfälligt för att utvärdera systemets beteende.
- Vi är medvetna om att det finns en risk med att undanta specifika filer eller mappar som nämns i den här artikeln från genomsökningar som görs med ditt antivirusprogram. Ditt system blir säkrare om du inte utesluter några filer eller mappar från genomsökningar.
- När du söker igenom dessa filer kan problem med prestanda och operativsystemets tillförlitlighet uppstå på grund av låsningen.
- Uteslut inte någon av dessa filer baserat på filnamnstillägget. Uteslut till exempel inte alla filer som har filnamnstillägget .dit. Microsoft har ingen kontroll över andra filer som kan använda samma tillägg som de filer som beskrivs i den här artikeln.
- Den här artikeln innehåller både filnamn och mappar som kan undantas. Alla filer och mappar som beskrivs i den här artikeln är skyddade som standardbehörigheter för att endast tillåta system- och administratörsåtkomst, och de innehåller endast operativsystemkomponenter. Det kan vara enklare att utesluta en hel mapp, men det ger kanske inte lika mycket skydd som att utesluta specifika filer baserat på filnamn.
- Att lägga till antivirusundantag bör alltid vara den sista utvägen om inget annat alternativ är möjligt.
Inaktivera genomsökning av filer för Windows Update eller automatisk uppdatering
Inaktivera genomsökning av databasfilen Windows Update eller Automatisk uppdatering (Datastore.edb). Filen finns i följande mapp:
%windir%\SoftwareDistribution\DatastoreInaktivera genomsökning av loggfiler som finns i följande mapp:
%windir%\SoftwareDistribution\Datastore\LogsExkludera specifikt följande filer:
- Edb*.jrs
- Edb.chk
- Tmp.edb
Jokertecknet (*) anger att det kan finnas flera filer.
Inaktivera genomsökning av filer med Windows-säkerhet
Lägg till följande filer i %windir%\Security\Database-sökvägen för undantagslistan:
- *.edb
- *.sdb
- *.log
- *.chk
- *.jrs
- *.xml
- *.csv
- *.cmtx
Anteckning Om filerna inte utesluts kan antivirusprogram förhindra lämplig åtkomst till filerna och säkerhetsdatabaser kan skadas. Genomsökning av dessa filer kan förhindra att filerna används eller så kan en säkerhetsprincip tillämpas på filerna. Dessa filer bör inte genomsökas eftersom antivirusprogram kanske inte behandlar dem korrekt som tillverkarspecifika databasfiler.
Det här är de rekommenderade undantagen. Det kan finnas andra filtyper som inte ingår i den här artikeln som bör undantas.
Inaktivera genomsökning av grupprincip-relaterade filer
Grupprincip användarregisterinformation. Filerna finns i följande mapp:
Dator: %allusersprofile%\
Användare: %ProgramData%\Microsoft\GroupPolicy\Users\<User Sid>\Exkludera specifikt följande fil:
NTUser.polgrupprincip klientinställningsfiler. Filerna finns i följande mapp:
%SystemRoot%\System32\GroupPolicy\Machine\
%SystemRoot%\System32\GroupPolicy\User\Exkludera specifikt följande filer:
Registry.pol
Registry.tmp
Inaktivera genomsökning av användarprofilfiler
Användarregisterinformation och stödfiler. Filerna finns i följande mapp:
%userprofile%\
Exkludera specifikt följande filer:
NTUser.dat*
Köra antivirusprogram på domänkontrollanter
Eftersom domänkontrollanter tillhandahåller en viktig tjänst till klienter måste risken för avbrott i deras aktiviteter från skadlig kod, skadlig kod eller ett virus minimeras. Antivirusprogram är det allmänt accepterade sättet att minska infektionsrisken. Installera och konfigurera antivirusprogram så att risken för domänkontrollanten minskas så mycket som möjligt och prestandan påverkas så lite som möjligt. Följande lista innehåller rekommendationer som hjälper dig att konfigurera och installera antivirusprogram på en domänkontrollant för Windows Server.
Varning Vi rekommenderar att du använder följande angivna konfiguration på ett testsystem för att säkerställa att den här konfigurationen inte introducerar oväntade faktorer eller äventyrar systemets stabilitet i din specifika miljö. Risken med för mycket genomsökning är att filer felaktigt flaggas som ändrade. Detta orsakar för mycket replikering i služba Active Directory. Om testningen verifierar att replikeringen inte påverkas av följande rekommendationer kan du använda antivirusprogrammet i produktionsmiljön.
Anteckning Specifika rekommendationer från leverantörer av antivirusprogram kan ersätta rekommendationerna i den här artikeln.
- Antivirusprogram måste installeras på alla domänkontrollanter i företaget. Försök helst att installera sådan programvara på alla andra server- och klientsystem som måste interagera med domänkontrollanterna. Det är bäst att fånga upp den skadliga koden så tidigt som möjligt, till exempel i brandväggen eller på klientsystemet där den skadliga koden introduceras. Detta förhindrar att skadlig kod någonsin når de infrastruktursystem som klienterna är beroende av.
- Använd en version av antivirusprogram som är utformad för att fungera med služba Active Directory-domänkontrollanter och som använder rätt API:er (Application Programming Interfaces) för att komma åt filer på servern. Äldre versioner av de flesta leverantörsprogram ändrar felaktigt en fils metadata när filen söks igenom.
- Använd inte en domänkontrollant för att surfa på Internet eller utföra andra aktiviteter som kan introducera skadlig kod.
- Vi rekommenderar att du minimerar arbetsbelastningen på domänkontrollanter. Undvik till exempel att använda domänkontrollanter i en filserverroll när det är möjligt. Den här metoden minskar virusgenomsökningsaktiviteten på filresurser och minimerar prestandakostnaderna.
- Placera inte služba Active Directory- och loggfiler på volymer som är komprimerade för NTFS-filsystemet.
Inaktivera genomsökning av služba Active Directory och služba Active Directory-relaterade filer
Exkludera de viktigaste NTDS-databasfilerna. Platsen för dessa filer anges i följande registerundernyckel:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\DSA Database FileStandardplatsen är %windir%\Ntds. Exkludera specifikt följande filer:
- Ntds.dit
- Ntds.pat
Exkludera služba Active Directory-transaktionsloggfilerna. Platsen för dessa filer anges i följande registerundernyckel:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\Database Log Files PathStandardplatsen är %windir%\Ntds. Exkludera specifikt följande filer:
- EDB*.log
- Res*.log
- Edb*.jrs
- Ntds.pat
Exkludera filerna i NTDS-arbetsmappen som anges i följande registerundernyckel:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\DSA Working DirectoryExkludera specifikt följande filer:
- Temp.edb
- Edb.chk
Inaktivera genomsökning av SYSVOL-filer
Inaktivera genomsökning av filer i mappen Sysvol\Sysvol eller mappen SYSVOL_DFSR\Sysvol.
Den aktuella platsen för mappen Sysvol\Sysvol eller SYSVOL_DFSR\Sysvol och alla undermappar är filsystemets referensmål för replikuppsättningsroten. Mapparna Sysvol\Sysvol och SYSVOL_DFSR\Sysvol använder följande platser som standard:
%systemroot%\Sysvol\Domain
%systemroot%\Sysvol_DFSR\Domain
Sökvägen till den för närvarande aktiva SYSVOL refereras till av NETLOGON-resursen och kan bestämmas av SysVol-värdenamnet i följande undernyckel:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Netlogon\Parameters
Undanta följande filer från den här mappen och alla dess undermappar:
- *.adm
- *.admx
- *.adml
- Registry.pol
- Registry.tmp
- *.aaas
- *.inf
- Scripts.ini
- *.ins
- Oscfilter.ini
Inaktivera genomsökning av filer i DFSR-databasen och arbetsmappar. Platsen anges i följande registerundernyckel:
HKEY_LOCAL_MACHINE\SYSTEM\Currentcontrolset\Services\DFSR\Parameters\Replication Groups\GUID\Replica Set Configuration File=PathI den här registerundernyckeln är "Sökväg" sökvägen till en XML-fil som innehåller namnet på replikgruppen. I det här exemplet skulle sökvägen innehålla "Domänsystemvolym".
Standardplatsen är följande dolda mapp:
%systemdrive%\System Volume Information\DFSRUndanta följande filer från den här mappen och alla dess undermappar:
- $db_normal$
- FileIDTable_*
- SimilarityTable_*
- *.xml
- $db_dirty$
- $db_clean$
- $db_lost$
- Dfsr.db
- Fsr.chk
- *.frx
- *.log
- Fsr*.jrs
- Tmp.edb
Anteckning Om någon av dessa mappar eller filer flyttas eller placeras på en annan plats söker du igenom eller utesluter motsvarande element.
Inaktivera genomsökning av DFS-filer
Samma resurser som undantas för en SYSVOL-replikuppsättning måste också undantas om DFSR används för att replikera resurser som mappas till DFS-roten och länkmål på Windows Server medlemsdatorer eller domänkontrollanter.
Inaktivera genomsökning av DHCP-filer
Som standard finns DHCP-filer som ska undantas i följande mapp på servern:
%systemroot%\System32\DHCP
Undanta följande filer från den här mappen och alla dess undermappar:
- *.mdb
- *.pat
- *.log
- *.chk
- *.edb
Platsen för DHCP-filer kan ändras. Om du vill ta reda på den aktuella platsen för DHCP-filerna på servern kontrollerar du parametrarna DatabasePath, DhcpLogFilePath och BackupDatabasePath som anges i följande registerundernyckel:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters
Inaktivera genomsökning av DNS-filer
Som standard använder DNS följande mapp:
%systemroot%\System32\Dns Undanta följande filer från den här mappen och alla dess undermappar:
- *.log
- *.dns
- START
Inaktivera genomsökning av WINS-filer
Som standard använder WINS följande mapp:
%systemroot%\System32\Wins
Undanta följande filer från den här mappen och alla dess undermappar:
- *.chk
- *.log
- *.mdb
För datorer som kör Hyper-V-baserade versioner av Windows
I vissa fall, på Windows Server-datorer som har Hyper-V-rollen installerad, kan det vara nödvändigt att konfigurera realtidsskanningskomponenten i antivirusprogrammet för att utesluta filer och hela mappar. Mer information finns i följande artikel i Knowledge Base:
- 961804 virtuella datorer saknas eller så uppstår fel 0x800704C8, 0x80070037 eller 0x800703E3 när du försöker starta eller skapa en virtuell dator
Nästa steg
Om systemets prestanda eller stabilitet förbättras av rekommendationerna i den här artikeln kontaktar du leverantören av antivirusprogrammet för att få instruktioner eller en uppdaterad version av eller inställningar för antivirusprogrammet.
Anteckning Din antivirusleverantör från tredje part kan samarbeta med Microsoft Support Team i en kommersiellt rimlig insats.
Referenser
Villkor för Microsoft-tjänster
Ändringshistorik
I följande tabell sammanfattas de viktigaste ändringarna i det här avsnittet.
| Datum | Beskrivning |
|---|---|
| 17 augusti 2021 | Uppdaterade anteckningen i avsnittet "Mer information": "Obs! I Windows 10, Windows Server 2016 och senare..." |
| Den 2 november 2021 | Uppdaterade anmärkningen i avsnittet "Mer information": "Detta gäller även Windows Server 2012 R2 ..." |
| 14 mars 2022 | Reviderad hel artikel. Avsnitten "Symptom" och "Lösning" har lagts till och resten av innehållet har omorganiserats. |
| Juli 14, 2023 | Lade till en tredje punkt i avsnittet "Introduktion". Lade till avsnittsrubriken "Symptom". Avsnittet "Mer information" har tagits bort. |
| 7 augusti 2023 | Åtgärdat layoutproblem där flera rader löpte ihop i undantagslistorna. |
| Den 22 maj 2025 | Tog bort Windows Server 2008 och Windows 7 från "Gäller" och tog bort allt relaterat innehåll. Windows Server 2025 har lagts till i "Gäller för". Uppdaterade korsreferenslänkar. |