Перейти к основному контенту
Поддержка
Войдите с помощью учетной записи Майкрософт
Войдите или создайте учетную запись.
Здравствуйте,
Выберите другую учетную запись.
У вас несколько учетных записей
Выберите учетную запись, с помощью которой нужно войти.

Применимо к:

Windows Server 2022, все выпуски
Windows Server 2019, все выпуски
Windows Server 2016, все выпуски
Windows Server 2012 R2, все выпуски
Windows Server 2012, все выпуски
Windows Server 2008 R2 с пакетом обновления 1 (SP1), все выпуски
Windows 11, все выпуски
Windows 10, все выпуски
Windows 8.1, все выпуски
Windows 7, все выпуски

Введение

В этой статье содержатся рекомендации, которые помогут администратору определить причину потенциальной нестабильности в следующем сценарии:

Признаки

На компьютере под управлением Windows или Windows Server возникают следующие проблемы:

  • Производительность системы

    • Высокая загрузка ЦП или увеличенная загрузка ЦП

      • Пользовательский режим

      • Режим ядра

    • Утечки памяти ядра

      • Негашенный пул

      • Страничный пул

      • Обработка утечки

    • Медлительность

      • Копирование файлов при использовании Windows Обозреватель

        • Копирование файлов при использовании консольного приложения (например, cmd.exe)

      • Операции резервного копирования

  • Стабильности

    • Медленная работа приложений

      • Доступ к сетевой папке или сопоставленный диск

      • Windows Обозреватель временное отсутствие ответа

    • Сбой приложения

      • Нарушение доступа

    • Приложение перестает отвечать на запросы

      • Взаимоблокировок

        • Удаленный вызов процедуры (RPC)

        • Именованные каналы

      • Условия гонки

      • Утечка памяти приватных байтов

      • Утечка памяти виртуальных байтов

      • Фрагментация памяти виртуальных байтов

  • Проблемы с надежностью операционной системы

    • Система перестает отвечать на запросы (для восстановления необходимо принудительно выполнить перезагрузку)

      • Взаимоблокировок

      • Условия гонки

      • Обработка утечек

      • Утечки в негашеном пуле

      • Утечки в выстраивом пуле

  • Стоп-ошибки (также известные как проверки ошибок)

Дополнительные сведения см. в следующих статьях:

"Разрешение"

Перед добавлением исключений антивирусной программы выполните следующие действия.

  1. Обновите определения для сторонней антивирусной программы. Если проблема не исчезнет, отправьте ложноположительный результат (fp) в службу поддержки стороннего поставщика антивирусной программы.

  2. Убедитесь, что вы не настроили определенную функциональность в усиленном или агрессивном режиме, который вызывает следующие симптомы:

    • Ложные срабатывания

    • Проблемы совместимости приложений

    • Увеличенное использование ресурсов (например, высокая загрузка ЦП (режим пользователя или режим ядра) или использование большого объема памяти (пользовательский режим или режим ядра)

    • Замедления

    • Приложения перестают отвечать на запросы

    • Сбои приложений

    • Система, не отвечающая на запросы

  3. Обновите версию сторонней антивирусной программы. Или для тестирования см. статью Как временно отключить драйвер фильтра в режиме ядра в Windows.

  4. Обратитесь к стороннему поставщику антивирусной программы для дальнейшего устранения неполадок. Чтобы сузить проблему, вам может потребоваться доступ к следующим расширенным данным:

Временное решение

ВажноВ этой статье содержатся сведения о том, как снизить параметры безопасности или временно отключить функции безопасности на компьютере. Эти изменения можно внести, чтобы понять характер конкретной проблемы. Перед внесением этих изменений рекомендуется оценить риски, связанные с реализацией этого обходного решения в конкретной среде. Если вы реализуете это обходное решение, выполните все необходимые дополнительные действия для защиты компьютера.

Предупреждение

  • Мы не рекомендуем использовать это решение. Однако мы предоставляем эту информацию, чтобы вы могли реализовать это решение по своему усмотрению. Используйте это обходное решение на свой страх и риск.

  • Это решение может сделать компьютер или сеть более уязвимыми для атак злоумышленников или вредоносных программ, таких как вирусы. 

  • Рекомендуется временно применить эти параметры для оценки поведения системы.

  • Мы знаем о риске исключения определенных файлов или папок, упомянутых в этой статье, из проверок, выполняемых антивирусной программой. Ваша система будет безопаснее, если вы не будете исключать файлы или папки из сканирования.

  • При сканировании этих файлов из-за блокировки файлов могут возникнуть проблемы с производительностью и надежностью операционной системы.

  • Не исключайте ни один из этих файлов на основе расширения имени файла. Например, не следует исключать все файлы с расширением DIT. Корпорация Майкрософт не контролирует другие файлы, которые могут использовать те же расширения, что и файлы, описанные в этой статье.

  • В этой статье приводятся имена файлов и папки, которые можно исключить. Все файлы и папки, описанные в этой статье, защищены разрешениями по умолчанию, разрешающими доступ только системе и администратору, и содержат только компоненты операционной системы. Исключение всей папки может быть проще, но может не обеспечить такую защиту, как исключение определенных файлов на основе имен файлов.

  • Добавление исключений антивирусной программы всегда должно быть последним средством, если другие варианты не являются возможными. 

Отключение сканирования файлов клиентский компонент Центра обновления Windows или автоматического обновления

  • Отключите сканирование файла базы данных клиентский компонент Центра обновления Windows или автоматического обновления (Datastore.edb). Этот файл находится в следующей папке:

         %windir%\SoftwareDistribution\Datastore

  • Отключите проверку файлов журнала, расположенных в следующей папке:

         %windir%\SoftwareDistribution\Datastore\Logs

    В частности, исключите следующие файлы:

    • Edb*.jrs

    • Edb.chk

    • Tmp.edb

  • Подстановочный знак (*) указывает, что файлов может быть несколько.

Отключение сканирования файлов Безопасность Windows

  • Добавьте следующие файлы в путь %windir%\Security\Database списка исключений:

    • *.Edb

    • *.Sdb

    • *.Журнала

    • *.Chk

    • *.Jrs

    • *.xml

    • *.csv

    • *.cmtx

    Примечание Если эти файлы не исключены, антивирусная программа может запретить соответствующий доступ к этим файлам, а базы данных безопасности могут быть повреждены. Сканирование этих файлов может предотвратить использование файлов или запретить применение политики безопасности к файлам. Эти файлы не следует проверять, так как антивирусная программа может неправильно обрабатывать их как файлы собственной базы данных.

    Это рекомендуемые исключения. Могут быть и другие типы файлов, которые не включены в эту статью, которые следует исключить.

Отключение сканирования файлов, связанных с групповая политика

  • групповая политика сведения о реестре пользователей. Эти файлы находятся в следующей папке:

         %allusersprofile%\

    В частности, исключите следующий файл:

         NTUser.pol

  • групповая политика файлы параметров клиента. Эти файлы находятся в следующей папке:

         %SystemRoot%\System32\GroupPolicy\Machine\
         %SystemRoot%\System32\GroupPolicy\User\

    В частности, исключите следующие файлы:

         Registry.pol
         Registry.tmp

Примечание: групповая политика исключения применяются только к Windows Server. Если вы используете антивирусную программу Microsoft Defender, групповая политика исключения включаются в исключения автоматических ролей сервера.

Отключение сканирования файлов профилей пользователей

  • Сведения о реестре пользователей и вспомогательные файлы. Файлы находятся в следующей папке:

         userprofile%\

    В частности, исключите следующие файлы:

         Ntuser.dat*

Запуск антивирусной программы на контроллерах домена

Так как контроллеры домена предоставляют клиентам важную службу, риск нарушения их деятельности из-за вредоносного кода, вредоносных программ или вирусов должен быть сведен к минимуму. Антивирусная программа является общепринятым способом снижения риска заражения. Установите и настройте антивирусное программное обеспечение, чтобы максимально снизить риск для контроллера домена и снизить производительность как можно меньше. В следующем списке содержатся рекомендации по настройке и установке антивирусного программного обеспечения на контроллере домена Windows Server.

Предупреждение Мы рекомендуем применить следующую указанную конфигурацию к тестовой системе, чтобы убедиться, что в конкретной среде она не приводит к непредвиденным факторам или не нарушает стабильность системы. Риск слишком большого количества сканирования заключается в том, что файлы неправильно помечаются как измененные. Это приводит к слишком большой репликации в Active Directory. Если тестирование проверяет, что репликация не зависит от приведенных ниже рекомендаций, можно применить антивирусную программу к рабочей среде.

Примечание Конкретные рекомендации от поставщиков антивирусного программного обеспечения могут заменять рекомендации, приведенные в этой статье.

  • Антивирусная программа должна быть установлена на всех контроллерах домена на предприятии. В идеале попробуйте установить такое программное обеспечение на всех других серверных и клиентских системах, которые должны взаимодействовать с контроллерами домена. Оптимально перехватывать вредоносные программы на самом раннем этапе, например в брандмауэре или в клиентской системе, где внедряется вредоносная программа. Это предотвращает попадание вредоносных программ в системы инфраструктуры, от которых зависят клиенты.

  • Используйте версию антивирусного программного обеспечения, предназначенную для работы с контроллерами домена Active Directory и использующего правильные интерфейсы программирования приложений (API) для доступа к файлам на сервере. Более старые версии программного обеспечения большинства поставщиков неправильно изменяют метаданные файла при проверке файла. Это приводит к тому, что обработчик службы репликации файлов распознает изменение файла и, следовательно, запланирует репликацию файла. Более новые версии предотвращают эту проблему.
    Дополнительные сведения см. в следующей статье базы знаний Майкрософт:

    815263Антивирусные программы, программы резервного копирования и оптимизации дисков, совместимые со службой репликации файлов

  • Не используйте контроллер домена для просмотра Интернета или выполнения других действий, которые могут привести к вредоносному коду.

  • Рекомендуется минимизировать рабочие нагрузки на контроллерах домена. По возможности избегайте использования контроллеров домена в роли файлового сервера. Это снижает активность проверки на вирусы в общих папках и снижает нагрузку на производительность.

  • Не помещайте файлы базы данных и журналов Active Directory или FRS в сжатые тома файловой системы NTFS.

Отключение проверки файлов, связанных с Active Directory и Active Directory

  • Исключите основные файлы базы данных NTDS. Расположение этих файлов указывается в следующем подразделе реестра:



    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\DSA Database File Расположение по умолчанию — %windir%\Ntds. В частности, исключите следующие файлы:

    • Ntds.dit

    • Ntds.pat

  • Исключите файлы журнала транзакций Active Directory. Расположение этих файлов указывается в следующем подразделе реестра:



    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\Database Log Files Path Расположение по умолчанию — %windir%\Ntds. В частности, исключите следующие файлы:

    • EDB*.log

    • Res*.log

    • Edb*.jrs

    • Ntds.pat

  • Исключите файлы из рабочей папки NTDS, указанной в следующем подразделе реестра:



    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\DSA Working Directory В частности, исключите следующие файлы:

    • Temp.edb

    • Edb.chk

Отключение сканирования файлов SYSVOL

  • Отключите сканирование файлов в рабочей папке службы репликации файлов (FRS), указанной в следующем подразделе реестра:



    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NtFrs\Parameters\Working Directory Расположение по умолчанию — %windir%\Ntfrs. Исключите следующие файлы, которые существуют в папке:

    • edb.chk в папке %windir%\Ntfrs\jet\sys

    • Ntfrs.jdb в папке %windir%\Ntfrs\jet

    • *.log в папке %windir%\Ntfrs\jet\log

  • Отключите проверку файлов в файлах журнала базы данных FRS, указанных в следующем подразделе реестра:



    HKEY_LOCAL_MACHINE\SYSTEM\Currentcontrolset\Services\Ntfrs\Parameters\DB Log File Directory Расположение по умолчанию — %windir%\Ntfrs. Исключите следующие файлы:

    • Edb*.log (если раздел реестра не задан)

    • FRS Working Dir\Jet\Log\Edb*.jrs

  • ПримечаниеПараметры для конкретных исключений файлов описаны здесь для полноты. По умолчанию эти папки разрешают доступ только системе и администраторам. Убедитесь, что применяются правильные меры защиты. Эти папки содержат только рабочие файлы компонентов для FRS и DFSR.

  • Отключите проверку промежуточной папки NTFRS, как указано в следующем подразделе реестра:



    HKEY_LOCAL_MACHINE\SYSTEM\Currentcontrolset\Services\NtFrs\Parameters\Replica Sets\GUID\Replica Set Stage По умолчанию для промежуточного хранения используется следующее расположение:

    %systemroot%\Sysvol\Промежуточные области

  • Отключите сканирование промежуточной папки DFSR, как указано в атрибуте msDFSR-StagingPath объекта CN=SYSVOL Subscription,CN=Domain Volume,CN=DFSR-LocalSettings,CN=DomainControllerName,OU=Domain Controllers,DC=DomainName в AD DS. Этот атрибут содержит путь к фактическому расположению, которое репликация DFS использует для промежуточных файлов. В частности, исключите следующие файлы:

    • Ntfrs_cmp*.*

    • *.Frx

  • Отключите сканирование файлов в папке Sysvol\Sysvol или SYSVOL_DFSR\Sysvol.

    Текущее расположение папки Sysvol\Sysvol или SYSVOL_DFSR\Sysvol и всех вложенных папок — это целевой объект повторного определения файловой системы для корневого реплика набора. Папки Sysvol\Sysvol и SYSVOL_DFSR\Sysvol по умолчанию используют следующие расположения:

    %systemroot%\Sysvol\Domain
    %systemroot%\Sysvol_DFSR\Domain

    Путь к активному в настоящее время SYSVOL ссылается в общей папке NETLOGON и может быть определен по имени значения SysVol в следующем подразделе:

    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Netlogon\Parameters

  • Исключите следующие файлы из этой папки и всех ее вложенных папок:

    • *.Adm

    • *.Admx

    • *.Adml

    • Registry.pol

    • Registry.tmp

    • *.Aas

    • *.Inf

    • Scripts.ini

    • *.Модули

    • Oscfilter.ini

  • Отключите сканирование файлов в папке предварительной установки FRS, которая находится в следующем расположении:

    Replica_root\DO_NOT_REMOVE_NtFrs_PreInstall_Directory

    Папка Preinstall всегда открыта при запуске FRS.

    Исключите следующие файлы из этой папки и всех ее вложенных папок:

    • Ntfrs*.*

  • Отключите сканирование файлов в базе данных DFSR и рабочих папках. Расположение указывается в следующем подразделе реестра:



    HKEY_LOCAL_MACHINE\SYSTEM\Currentcontrolset\Services\DFSR\Parameters\Replication Groups\GUID\Replica Set Configuration File=Path В этом подразделе реестра "Путь" — это путь к XML-файлу, который указывает имя группы репликации. В этом примере путь будет содержать "Том системы домена".

    Расположением по умолчанию является следующая скрытая папка:

         %systemdrive%\System Volume Information\DFSR

    Исключите следующие файлы из этой папки и всех ее вложенных папок:

    • $db_normal$

    • FileIDTable_*

    • SimilarityTable_*

    • *.xml

    • $db_dirty$

    • $db_clean$

    • $db_lost$

    • Dfsr.db

    • Fsr.chk

    • *.Frx

    • *.Журнала

    • Fsr*.jrs

    • Tmp.edb

  • Примечание Если какая-либо из этих папок или файлов перемещена или помещена в другое расположение, проверьте или исключите эквивалентный элемент.

Отключение сканирования файлов DFS

Те же ресурсы, которые исключаются для набора реплика SYSVOL, также должны быть исключены, если FRS или DFSR используется для репликации общих папок, сопоставленных с корнем DFS и целевыми объектами связи на компьютерах-членах или контроллерах домена под управлением Windows Server 2008 R2 или Windows Server 2008.

Отключение сканирования DHCP-файлов

По умолчанию DHCP-файлы, которые должны быть исключены, находятся в следующей папке на сервере:

%systemroot%\System32\DHCP Исключите следующие файлы из этой папки и всех ее вложенных папок:

  • *.Mdb

  • *.Пэт

  • *.Журнала

  • *.Chk

  • *.Edb

Расположение DHCP-файлов можно изменить. Чтобы определить текущее расположение DHCP-файлов на сервере, проверка параметры DatabasePath, DhcpLogFilePath и BackupDatabasePath, указанные в следующем подразделе реестра:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\DHCPServer\Parameters

Отключение сканирования DNS-файлов

По умолчанию DNS использует следующую папку:

%systemroot%\System32\Dns Исключите следующие файлы из этой папки и всех ее вложенных папок:

  • *.Журнала

  • *.Dns

  • ЗАГРУЗКИ

Отключение сканирования WINS-файлов

По умолчанию WINS использует следующую папку:

     %systemroot%\System32\Wins
Исключите следующие файлы из этой папки и всех ее вложенных папок:

  • *.Chk

  • *.Журнала

  • *.Mdb

Для компьютеров под управлением версий Windows под управлением Hyper-V

В некоторых сценариях на компьютере под управлением Windows Server 2008 с установленной ролью Hyper-V или на Microsoft Hyper-V Server 2008 или на компьютере под управлением Microsoft Hyper-V Server 2008 R2 может потребоваться настроить компонент проверки в реальном времени в антивирусной программе, чтобы исключить файлы и целые папки. Дополнительные сведения см. в следующей статье базы знаний Майкрософт:

  • 961804Виртуальные машины отсутствуют, ошибка 0x800704C8, 0x80070037 или 0x800703E3 возникает при попытке запустить или создать виртуальную машину

Дальнейшие действия

Если производительность или стабильность вашей системы повышены в соответствии с рекомендациями, приведенными в этой статье, обратитесь к поставщику антивирусного программного обеспечения за инструкциями, а также за обновленной версией или параметрами антивирусного программного обеспечения.

Примечание Ваш сторонний поставщик антивирусной программы может работать с командой служба поддержки Майкрософт по коммерчески обоснованным усилиям.

Ссылки

Соглашение о поддержке клиентов Майкрософт

Соглашение о службах Майкрософт

Инициатива Майкрософт по борьбе с вирусами

Журнал изменений

 В следующей таблице перечислены некоторые наиболее важные изменения в этом разделе.

Дата

Описание

17 августа 2021 г.

Обновлено примечание в разделе "Дополнительные сведения": "Примечание в Windows 10, Windows Server 2016 и более поздних..." 

2 ноября 2021 г.

Обновлено примечание в разделе "Дополнительные сведения": "Это также относится к Windows Server 2012 R2..."

14 марта 2022 г.

Редакция целой статьи. Добавлены разделы "Симптомы" и "Разрешение", а также реорганизовано оставшееся содержимое.

14 июля 2023 г.

Добавлен третий элемент маркера в разделе "Введение". Добавлен заголовок раздела "Симптомы". Удален раздел "Дополнительные сведения".

7 августа 2023 г.

Исправлены проблемы с макетом, из-за чего несколько строк в списках исключений

Нужна дополнительная помощь?

Нужны дополнительные параметры?

Изучите преимущества подписки, просмотрите учебные курсы, узнайте, как защитить свое устройство и т. д.

В сообществах можно задавать вопросы и отвечать на них, отправлять отзывы и консультироваться с экспертами разных профилей.

Были ли сведения полезными?

Насколько вы удовлетворены качеством перевода?
Что повлияло на вашу оценку?
После нажатия кнопки "Отправить" ваш отзыв будет использован для улучшения продуктов и служб Майкрософт. Эти данные будут доступны для сбора ИТ-администратору. Заявление о конфиденциальности.

Спасибо за ваш отзыв!

×