安全中心出问题有三种完全不同的原因,而它们的提示文字看起来很像。分清楚是哪一种,处理时长从两分钟到半小时不等;分不清的话,会把一个注册表残留问题当成系统坏了去重装。
三种现象对应三种问题
| 现象 | 真实原因 | 处理方向 |
|---|---|---|
| 点开是空白页,或者一直转圈 | 安全中心自己的应用组件坏了 | 修复或者重装这个组件 |
| 顶部显示“由第三方程序管理” | 确实有其它杀软在提供防护 | 先确认是谁,再判断是不是残留 |
| 底部显示“部分设置由你的组织管理” | 注册表策略项被写了值 | 清掉错误的策略 |
现象一:打开是空白或者转圈
先看服务在不在。安全健康服务默认是手动启动,由计划任务在登录后拉起,所以直接看状态会误判:
Get-Service SecurityHealthService | Select-Object Name, Status, StartType
Get-ScheduledTask -TaskName 'Microsoft\Windows\Windows Defender\*' | Select-Object TaskName, State
服务正常的情况下,问题在界面组件。先修复再重置,最后才重装:
- 修复:设置 → 应用 → 已安装的应用 → Windows 安全中心 → 高级选项 → 修复。
- 重置:同一页面里的重置按钮,会清掉它的本地状态。
- 重装:命令行重新注册组件。
# 修复与重置优先走图形界面的按钮,下面这行只在界面也打不开时用
# 仍不行时重新注册
Get-AppxPackage -AllUsers Microsoft.SecHealthUI |
ForEach-Object { Add-AppxPackage -Register ($_.InstallLocation + '\AppXManifest.xml') -DisableDevelopmentMode }
这一步只动安全中心的界面组件,不会动病毒库,也不会关闭防护。所以它可以放心做。
现象二:“由第三方程序管理”
先说一句容易被忽略的话:这个提示本身不是故障。装了第三方杀软之后,防护的展示入口就交给它,安全中心因此变灰,这是设计行为。
需要确认的是它到底在说谁:
Get-CimInstance -Namespace root\SecurityCenter2 -ClassName AntiVirusProduct |
Select-Object displayName, productState, pathToSignedFilePath
分两种情况处理:
列出的软件你确实在用。 什么都不用做。只需要确认它真的在干活,别看界面,看行为:它有没有实时更新、有没有历史拦截记录。如果这个软件只是装了但从未打开过,那它大概率已经把防护交回给了系统,只是界面还挂着它的名字。
列出的软件你已经卸了。 这是真正需要处理的情况,因为 Windows 会以为还有防护在,于是不启动 Defender 实时保护,结果两边都没有。
按这个顺序修:
- 重启两次。WSC 的注册缓存需要完整的启动周期重建,只重启一次经常不够。
- 打开 Windows 安全中心的病毒防护开关,手动把实时保护打开。很多情况下这一步就能接管。
- 运行该厂商的官方卸载清理工具,把残留的服务与注册项带走。
- 确认接管成功:
Get-MpComputerStatus | Select-Object RealTimeProtectionEnabled, AntivirusEnabled, AMServiceEnabled
前两项为 True 就结束。不要为了清掉列表里的名字去动 WMI 存储,那个操作的风险远大于收益。
现象三:“部分设置由你的组织管理”
家庭版电脑没有加域,也不会被组织管理。出现这个提示,几乎都是某个优化工具往策略位置写了值。
查策略位置:
Get-ItemProperty -Path 'HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender' -ErrorAction SilentlyContinue
# 常见需要关注的值
Get-ItemProperty -Path 'HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender\Endpoints' -ErrorAction SilentlyContinue
看到 DisableAntiSpyware 为 1,或者 DisableRealTimeMonitoring 为 1,就是被写死了。删法不是把整个键删掉,而是删具体的值:
Remove-ItemProperty -Path 'HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender' -Name DisableAntiSpyware -ErrorAction SilentlyContinue
Remove-ItemProperty -Path 'HKLM:\SOFTWARE\Policies\Microsoft\Windows Defender' -Name DisableRealTimeMonitoring -ErrorAction SilentlyContinue
执行完重启一次。另外要提醒的是,公司发的电脑里这个提示是正常的,真的由管理员管着,不要改。判断方法是在命令行跑 gpresult /r 看是不是应用了域策略。
三个不要做
- 不要搜索下载“安全中心修复工具”。这类小工具本身就靠修不好来推自己的全家桶。
- 不要导入来路不明的“一键恢复 Defender”注册表脚本。它们常常顺手改掉一堆你不知情的策略。
- 不要为了打开安全中心而再装一个杀软。两个防护共存只会把问题从“打不开”变成“冲突”。
最后一句
安全中心打不开本身几乎不是安全问题,而是组件或者策略问题;真正要紧的是现象二里的残留注册,因为它会让防护静悄悄断掉。判断只看一件事:列表里显示的软件你现在到底有没有在用。有,就不用管;没有,就把 Defender 接回来。