Анализатор производительности для антивируса Microsoft Defender

Что такое анализатор производительности антивирусной программы Microsoft Defender?

Если на устройствах с Microsoft Defender антивирусной программой возникают проблемы с производительностью, можно использовать анализатор производительности для повышения производительности Microsoft Defender антивирусной программы. Анализатор производительности — это программа командной строки PowerShell, которая помогает определять файлы, расширения файлов и процессы, которые могут вызывать проблемы с производительностью на отдельных конечных точках во время проверки антивирусной программы. Сведения, собранные анализатором производительности, можно использовать для оценки проблем с производительностью и применения действий по исправлению.

Подобно тому, как механики выполняют диагностика и обслуживание на транспортном средстве с проблемами производительности, анализатор производительности может помочь вам повысить производительность Microsoft Defender антивирусной программы.

Образ концептуального анализатора производительности для антивирусной программы Microsoft Defender.

Ниже приведены некоторые варианты анализа.

  • Основные пути, влияющие на время сканирования
  • Основные файлы, влияющие на время сканирования
  • Основные процессы, влияющие на время сканирования
  • Основные расширения файлов, влияющие на время сканирования
  • Сочетания— например:
    • основные файлы по расширениям
    • наиболее популярные пути для каждого расширения
    • Основные процессы для каждого пути
    • максимальное количество сканирований на файл
    • наибольшее количество сканирований на файл для каждого процесса

Предварительные условия

Перед запуском анализатора производительности убедитесь, что устройство соответствует следующим требованиям к версии и операционной системе.

Обязательные версии

Для анализатора производительности требуется следующая платформа и версии PowerShell:

  • Версия платформы: 4.18.2108.7 или более поздняя
  • Версия PowerShell: PowerShell 5.1, PowerShell ISE, удалённый PowerShell (4.18.2201.10+), PowerShell 7.x (4.18.2201.10+)
  • Для Windows Server 2012 R2 требуется Windows ADK (Windows Performance Toolkit). Скачивание и установка Windows ADK

Поддерживаемые операционные системы

Анализатор производительности поддерживается в следующих операционных системах:

Запуск анализатора производительности антивирусной программы Microsoft Defender

Общий процесс запуска анализатора производительности включает в себя следующие действия.

  1. Запустите анализатор производительности, чтобы собрать данные о производительности событий антивирусной программы Microsoft Defender на устройстве.

    Примечание.

    События Microsoft Defender Antivirus типа Microsoft-Antimalware-Engine регистрируются с помощью анализатора производительности.

  2. Анализируйте результаты сканирования с помощью различных отчетов записи.

Запись и анализ событий с помощью анализатора производительности антивирусной программы Microsoft Defender

Чтобы начать запись системных событий, откройте PowerShell в режиме администратора и выполните следующие действия.

  1. Выполните следующую команду, чтобы начать запись:

    New-MpPerformanceRecording -RecordTo <recording.etl>
    

    параметр where -RecordTo указывает полное расположение пути, в котором сохраняется файл трассировки. Дополнительные сведения о командлетах см. в разделе Командлеты Microsoft Defender Antivirus.

  2. Если есть процессы или службы, которые, как полагают, влияют на производительность, воспроизведите ситуацию, выполнив соответствующие задачи.

  3. Нажмите клавишу ВВОД , чтобы остановить и сохранить запись, или CTRL+C , чтобы отменить запись.

  4. Проанализируйте результаты с помощью параметра анализатора Get-MpPerformanceReport производительности. Например, при выполнении команды Get-MpPerformanceReport -Path <recording.etl> -TopFiles 3 -TopScansPerFile 10 пользователю предоставляется список десяти лучших результатов сканирования для трёх файлов, сильнее всего влияющих на производительность.

    Дополнительные сведения о параметрах и ключах командной строки см. в разделах New-MpPerformanceRecording и Get-MpPerformanceReport.

Примечание.

Если при запуске записи появляется сообщение об ошибке "Не удается начать запись производительности, так как Windows Performance Recorder уже выполняет запись", выполните следующую команду, чтобы остановить текущую трассировку: wpr -cancel -instancename MSFT_MpPerformanceRecording.

Данные и сведения о настройке производительности

На основе запроса пользователь может просматривать данные о количестве сканирований, длительности (total/min/average/max/median), пути, процессах и причинах сканирования. На следующем изображении показан пример результата простого запроса для 10 файлов с наибольшим влиянием на сканирование.

Пример выходных данных для базового запроса TopFiles

Экспорт и преобразование в CSV и JSON

Результаты анализатора производительности также можно экспортировать и преобразовать в CSV- или JSON-файл. В следующих примерах описывается экспорт и преобразование результатов анализатора производительности с помощью примера кода.

Начиная с версии 4.18.2206.XDefender пользователи могут просматривать сведения о причине пропуска сканирования в столбце SkipReason . Возможные значения для столбца SkipReason :

  • Не пропущено
  • Оптимизация (как правило, из-за соображений производительности)
  • Пользователь пропущен (как правило, из-за исключений, заданных пользователем)

Экспорт или преобразование результатов анализатора производительности в CSV

Используйте следующие команды для экспорта или преобразования результатов анализатора производительности в CSV.

  • Экспорт:

    (Get-MpPerformanceReport -Path .\Repro-Install.etl -Topscans 1000).TopScans | Export-CSV -Path .\Repro-Install-Scans.csv -Encoding UTF8 -NoTypeInformation
    
  • Для преобразования:

    (Get-MpPerformanceReport -Path .\Repro-Install.etl -Topscans 100).TopScans | ConvertTo-Csv -NoTypeInformation
    

Преобразование результатов анализатора производительности в JSON

Используйте следующую команду, чтобы преобразовать результаты анализатора производительности в JSON.

  • Преобразуйте первые 1000 сканирований в JSON с глубиной одного уровня:
    (Get-MpPerformanceReport -Path .\Repro-Install.etl -Topscans 1000).TopScans | ConvertTo-Json -Depth 1
    

Чтобы обеспечить машиночитаемые выходные данные для экспорта с другими системами обработки данных, рекомендуется использовать -Raw параметр для Get-MpPerformanceReport. Дополнительные сведения см. в разделе "Экспорт или преобразование результатов в CSV - файл" и "Преобразование результатов в JSON " ранее в этом разделе.

Справочник по анализатору производительности

Подробные сведения о параметрах командлета анализатора производительности, параметрах и полях вывода см. в справочнике по анализатору производительности Microsoft Defender Antivirus.