拓冰建站拓冰建站
首页 / 资讯中心 / 正文

一键关闭Defender并禁用Windows更新:组策略、注册表、批处理全攻略

1. 为什么一定要“一键设置”——先弄懂两个痛点的根源先说个背景我平时帮人装系统、调电脑遇到最多的诉求还真不是什么高深技术而是两个特别基础但特别烦人的东西Windows自带的Defender杀毒反复自动开启以及Windows Update隔三差五强制更新、重启、蓝屏、驱动翻车。很多人一上来就问“能不能彻底关掉”当然能但直接改开关往往不管用Win10/11系统里Defender开着开着又自己回来了更新设置里关了重启后又开始下载了——原因在于这两块功能并不只是“控制面板里的一个开关”而是被多个机制共同控制的你只按了其中一个机关当然关不住。这篇文章就直接对标“一键关闭Win杀毒和禁止系统更新”这个需求讲清楚Windows系统里每个相关机制的原理再给你一套可以照抄的批处理脚本一次性把Defender、更新服务、计划任务、组策略这几个层面全部掐断。文章不会只丢一个脚本了事而是会带着你走一遍每个命令背后的逻辑。哪怕你没有任何计算机基础按照步骤操作也能完成如果你懂一点命令行那就更好了你会明白为什么有些方法网上传了很久但依然有效有些则早就失效了。重要声明关闭杀毒和系统更新存在明确风险。本篇文章面向个人电脑、游戏主机、离线开发机等自用场景不建议在办公电脑、生产服务器、涉及重要数据的设备上执行。执行前请务必备份重要文件并保证至少保留一个可用的恢复手段。顺便回应一下关于“杀毒软件十大排名”这类热搜词。如果你只是因为Defender太烦想换第三方杀软那这篇文章同样有参考价值——但如果你手里已经装了火绒、360等第三方安全软件我并不建议为了装第三方而关闭Defender因为这样反而会形成安全真空。正确逻辑应该是先装好替代防护再关闭系统自带组件顺序千万不能反。2. 关闭Windows Defender的完整方案组策略、注册表、服务三层拦截2.1 方案一通过本地组策略永久关闭推荐适用于Win10/11专业版、企业版、教育版Windows Defender的实时保护、云保护、样本提交等行为在专业版系统上默认受本地组策略编辑器管辖。你可以在组策略里把“关闭Microsoft Defender防病毒”这一项设置为“已启用”策略层级是最高的比控制面板里的开关更靠内层。操作路径按下Win R输入gpedit.msc并回车。依次展开计算机配置 - 管理模板 - Windows组件 - Microsoft Defender防病毒。在右侧找到“关闭Microsoft Defender防病毒”双击打开。选择“已启用”点击“确定”。设置完成后建议重启一次电脑。此时任务栏右下角的Defender盾牌图标通常会消失Windows安全中心页面也会提示“防病毒已关闭”。这一项策略生效后再配合后面要讲的服务禁用与计划任务禁用Defender就不会再“诈尸”。有朋友会说我打开组策略时提示找不到gpedit.msc。这种情况基本可以判定是家庭版或家庭中文版系统因为微软刻意砍掉了家庭版的组策略组件。这时候你就走注册表方案后面会说。2.2 方案二通过注册表关闭适用于Win10/11家庭版、家庭中文版家庭版虽然没有组策略编辑器但注册表机制是完整的。Defender的策略开关最终也会反映在注册表的HKLM\SOFTWARE\Policies\Microsoft\Windows Defender这个路径下。手动操作如下按下Win R输入regedit并回车。定位到HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender。在右侧新建一个DWORD32位值命名为DisableAntiSpyware数值设置为1。若是Win10较新版本或Win11建议再建一个DisableAntiVirusDWORD值同样设为1。关闭注册表编辑器重启电脑。重启后进入Windows安全中心你会看到“病毒和威胁防护”区域显示红色警告这表示Defender已被外部策略停用。简单解释一下DisableAntiSpyware控制的是反间谍组件DisableAntiVirus控制的是反病毒组件两个都设置为1才能全面停掉整个安全中心对Defender的管理入口。这里我顺便解释一下为什么很多人手动改了注册表或者组策略Defender没过多久又自己开了。罪魁祸首是Windows的“篡改防护”功能。它会自动检测并还原安全设置的相关注册表项你的设置被系统判定成了“异常”于是被还原了。解决方法是进入Windows安全中心 - 病毒和威胁防护 - 管理设置先把“篡改防护”手动关闭再去改组策略或注册表顺序反了就会出现“改了又被打回原形”的尴尬局面。2.3 方案三禁用Defender相关服务与计划任务作为三层拦截的最后一道锁组策略和注册表搞定的是“策略层”但Defender本身还依赖于底层服务WinDefendWindows Defender Antivirus Service以及一堆计划任务。用管理员身份打开命令提示符或PowerShell执行以下命令可以把这个服务禁掉sc config WinDefend start disabled sc stop WinDefend执行后WinDefend服务会被禁用。如果sc stop提示“服务未启动”或“无法停止”没关系说明策略层已经生效服务本身已经退出了。下一步是用任务计划程序库禁用Defender相关的计划任务。按下Win R输入taskschd.msc然后在左侧找到任务计划程序库 - Microsoft - Windows - Windows Defender。右侧列表中会看到Windows Defender Scheduled Scan、Windows Defender Verification等任务全部右键点击“禁用”即可。不过这里要注意新版系统即使你禁用了计划任务Defender的某些进程依然可能在后台偶尔启动。这种情况下不用太担心只要策略层生效它们启动后也会因策略限制而自动退出不会真正执行扫描。真正需要担心的反而是你只改了计划任务、没改组策略那样Defender随时可能被系统重新唤醒。2.4 Defender关闭后的安全替代方案把Defender关了之后电脑并不是裸奔前提是你得准备一个替代方案。我个人在帮别人设置时的标准流程是这样的日常轻度使用办公、网页、视频安装火绒安全体积小、安静、不弹窗拦截能力对国内场景够用。中度使用下载软件、外接U盘较多安装360安全卫士极速版或腾讯电脑管家但注意把弹窗广告和全家桶安装选项全部关掉。重度使用测试破解软件、病毒样本、逆向分析建议不用进入Windows环境直接用虚拟机或影子系统物理机建议保持Defender开启。顺序问题再强调一遍先装替代防护软件再关Defender中间不要留空窗期。我有一次帮朋友远程操作先把Defender组策略关了第三方杀软还没装上结果下午他下载了一个带捆绑插件的软件一晚上电脑多了三个全家桶清了一下午才弄干净。3. 禁止Windows系统更新的完整方案服务禁用、策略延期、计划任务三管齐下3.1 方案一通过组策略设置更新延期与禁用专业版/企业版可用如果你用的系统版本支持组策略两种选择一是完全禁用更新二是延期更新。我的建议是默认使用延期更新除非你的电脑有特殊情况比如驱动不兼容、软件认证需要固定版本才考虑完全禁用。完全禁用的路径计算机配置 - 管理模板 - Windows组件 - Windows更新 - 管理更新产品 - 从Windows更新获取更新设置为“已禁用”。延期更新的路径计算机配置 - 管理模板 - Windows组件 - Windows更新 - 配置自动更新设置为“已禁用”。这样做的效果是Windows不会自动下载安装更新但手动检查更新仍然可用后台也不会偷偷拉包。如果你希望更新依然自动下载、但绝不自动重启可以把“对于已登录的用户计划的自动更新安装不执行重新启动”设置为“已启用”这个策略价值很高解决了我最痛恨的“更新完自动重启导致工作丢失”问题。3.2 方案二禁用Windows更新服务 清理更新缓存家庭版同样适用家庭版系统没组策略那就从服务层面下手。Windows Update的核心服务名是wuauserv。以管理员身份运行命令提示符执行sc config wuauserv start disabled sc stop wuauserv如果你使用的是较新版Win10/11系统可能还有几个关联服务会尝试重新拉起更新服务靠这个命令不能完全杜绝。所以我建议同时把更新相关的其他服务一并处理UsoSvcUpdate Orchestrator Service、WaaSMedicSvcWindows Update Medic Service、DoSvcDelivery Optimization Service。四条命令一起执行sc config wuauserv start disabled sc config UsoSvc start disabled sc config WaaSMedicSvc start disabled sc config DoSvc start disabled值得注意的是WaaSMedicSvc在这几个服务里最具“复活”能力它专门负责修复Windows Update组件。只禁用它可能会被系统策略自动改回手动启动需要配合后面说的组策略或注册表才能完全压制。服务禁用后清理一下更新缓存。进入C:\Windows\SoftwareDistribution\Download把里面的内容全部删除。注意删除前确认wuauserv服务已经停止否则文件可能被占用删不干净会残留一些旧更新包下个主版本更新时又会被系统识别并重新触发。3.3 方案三通过计划任务与注册表彻底阻止自动更新到了这一步服务虽然禁用了但Windows 10/11的“更新体验”模块仍然有可能重新调度更新任务。排查方法打开任务计划程序依次展开任务计划程序库 - Microsoft - Windows - Windows Update你会看到Scheduled Start、Start Oobe等任务。这些任务建议全部右键禁用防止开机时触发更新检查。注册表层面也有一个经常被大家忽视的设置更新服务被禁用后系统会把“自动更新失败”当作错误反复重试导致事件日志里刷出大量错误记录部分电脑还会因此卡顿。可以通过注册表把更新策略设为“仅通知不自动下载”HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU在该路径下新建DWORD值NoAutoUpdate设为1如果AU路径不存在就手动创建。这个值对应组策略里的“配置自动更新”设为1后系统虽然在检查更新但不会自动下载和安装也不会弹窗骚扰你。3.4 永久暂停更新工具与“延长暂停”技巧有不少用户想跳过某个具体版本的更新而不是长期关闭。这种情况下建议使用系统自带的“暂停更新”功能。在设置 - Windows更新中Win11允许最长暂停5周Win10允许最长暂停35天。如果你希望暂停更长时间可以把注册表里HKLM\SOFTWARE\Microsoft\WindowsUpdate\UX\Settings下的PauseUpdatesExpiryTime改成一个超长日期再把FlightSettingsMaxPauseDays改为一个较大的数值例如3650。但这个方法是“骗过”界面的简单办法并不持久系统会在某些特定时间点重置这个值所以它只能作为临时拖延手段不是长久之计。如果你追求一步到位的“永久”停止更新体验那么建议不要只用某一个单一手段而是把组策略/注册表 服务禁用 计划任务禁用三件事全部做完。有朋友只禁用了服务结果某次Windows安全中心更新时自动把服务状态改回来了这就是为什么我会强调“三层以上叠加操作”。4. 组合成“一键设置”的实操脚本手把手写出你自己的批处理4.1 脚本结构说明很多网上流传的“一键关闭Windows Defender和更新”脚本核心就是把上面这些命令串成批处理。批处理文件后缀是.bat双击右键以管理员身份运行系统会逐行执行里面的指令。手动设置和脚本设置的区别在于脚本可以保证每次执行的环境一致不会漏步骤。下面我给出的脚本是按“先杀毒、再更新、最后清理”的顺序排列的每一段我都写了注释方便你按需删减。4.2 完整脚本内容与逐段注释echo off :: 必须以管理员权限运行否则下面的操作会失败 net session nul 21 if %errorlevel% neq 0 ( echo 请以管理员身份运行此脚本。 pause exit /b ) echo [1/5] 关闭Windows Defender策略项... reg add HKLM\SOFTWARE\Policies\Microsoft\Windows Defender /v DisableAntiSpyware /t REG_DWORD /d 1 /f reg add HKLM\SOFTWARE\Policies\Microsoft\Windows Defender /v DisableAntiVirus /t REG_DWORD /d 1 /f echo [2/5] 禁用Defender服务... sc config WinDefend start disabled sc stop WinDefend echo [3/5] 禁用Windows更新相关服务... sc config wuauserv start disabled sc stop wuauserv sc config UsoSvc start disabled sc config WaaSMedicSvc start disabled sc config DoSvc start disabled echo [4/5] 写入更新策略禁止自动下载安装... reg add HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU /v NoAutoUpdate /t REG_DWORD /d 1 /f echo [5/5] 清理更新缓存... net stop wuauserv del /f /s /q C:\Windows\SoftwareDistribution\Download\*.* echo 操作完成建议重启电脑。 pause执行时要注意两个细节。第一sc config WinDefend start disabled中start后面有一个空格不能写成startdisabled否则命令会报错。第二del清理更新缓存时如果提示某些文件被占用请先确认所有更新服务已经停掉如果还是占用就重启后再执行一次。另外这段脚本执行前建议先手动打开Windows安全中心把“篡改防护”关掉否则第一段注册表设置可能被系统自动还原。4.3 如何安全使用脚本脚本写好后保存为disable-security.bat右键选择“以管理员身份运行”。过程中会出现黑色命令行窗口每一行命令跑完会打印对应提示。看到“操作完成建议重启电脑”后重启即可。如果你只是想单独禁Defender或者单独禁更新可以对脚本内容做裁剪。比如只保留[1/5]和[2/5]就是只关Defender只保留[3/5]到最后就是只关更新。我习惯在所有脚本里都保留每一段注释这样过了半年回看自己也能快速想起每个命令是干嘛的。再提醒一句这个脚本只是“关闭机制”不是“删除组件”。如果你之前装过第三方杀软或系统里已经存在安全中心的各种托管策略脚本执行后可能会产生冲突。建议执行完后进入设置 - Windows安全中心逐项确认状态为“关闭”或“红色警告”这才说明脚本真正生效。4.4 设置后的验证清单系统重启后依次检查这几个点任务栏右下角是否有Defender盾牌图标如果还在说明策略没有生效。打开Windows安全中心病毒和威胁防护区域是否显示红色或黄条显示说明Defender已被关闭。设置 - Windows更新手动点击“检查更新”是否提示“部分设置由你的组织管理”出现这句话通常说明策略已生效。打开命令提示符执行sc query wuauserv查看服务状态是否为“DISABLED”。如果显示“STOPPED”但没有DISABLED说明服务禁用命令没执行成功需要重新以管理员身份运行。这套验证清单是我在实际操作中摸索出来的因为很多时候脚本执行时没有任何报错但系统级策略会静默吞掉某些参数。不要只看“弹了黑框、闪了一下”就觉得大功告成逐项验证才是靠谱的做法。5. 常见问题与排查技巧实录5.1 Defender被自动开启“篡改防护”是最大元凶很多人在网上找的“关闭Defender教程”只写了改注册表忽略了篡改防护。当你改完注册表后Windows安全中心会在几分钟内检测到设置变化并且自动把DisableAntiSpyware的数值改回0。判断方法重新打开regedit查看注册表值如果变成了0或者干脆被删除那就是被篡改防护还原了。解决办法简单直接进入Windows安全中心 - 病毒和威胁防护 - 管理设置把“篡改防护”关闭。这个开关关掉后系统不会再自动还原安全设置。需要注意的是篡改防护一旦关闭Windows会给出橙色警告提示“设备安全性降低”这个是正常现象不需要理会。5.2 更新禁用了但还在后台下载问题出在“更新编排器”和CDN缓存有用户反馈明明wuauserv服务已经禁用了但网络流量监控还是能观察到后台有高流量下载。这种情况多半是UsoSvcUpdate Orchestrator Service在作祟。更新编排器独立于Windows Update服务它可以在wuauserv被禁用的状态下继续调度更新任务。所以你要检查UsoSvc是否已经禁用同时把任务计划程序里的Windows Update相关任务全部禁用。另外Windows 10/11的“传递优化”P2P更新分发也值得怀疑它允许你的电脑向其他电脑分发更新包即便你已经关闭自动更新这个组件依然可以占用网络可以把设置 - Windows更新 - 高级选项 - 传递优化里的“允许从其他电脑下载”关闭。5.3 关闭更新后某些软件和游戏出现兼容性问题怎么办有时候我们关掉更新的原因就是某个驱动或软件在特定版本下才能正常运行。但如果你发现关闭更新后反而出现了系统组件缺失、某些功能不可用我的建议是不要直接恢复全部更新而是只安装针对性的更新包。去“设置 - 更新 - 查看更新历史记录”记录你之前安装过的安全更新编号去微软更新目录下载对应KB补丁手动安装。这样既不用恢复自动更新也能把关键安全问题补上。5.4 一键恢复默认设置避免“设置完再也回不去”的尴尬关闭Defender和更新不是“盖棺定论”的操作万一哪天你需要启用安全中心或者把更新恢复正常怎么办最简单的恢复方式是创建恢复脚本对应着把注册表值删掉、服务启动类型改回自动。下面这份恢复脚本思路和前面的关闭脚本正好相反echo off net session nul 21 if %errorlevel% neq 0 ( echo 请以管理员身份运行此脚本。 pause exit /b ) echo [1/3] 删除Defender策略项... reg delete HKLM\SOFTWARE\Policies\Microsoft\Windows Defender /v DisableAntiSpyware /f reg delete HKLM\SOFTWARE\Policies\Microsoft\Windows Defender /v DisableAntiVirus /f echo [2/3] 恢复服务启动类型... sc config WinDefend start auto sc config wuauserv start auto sc config UsoSvc start auto sc config WaaSMedicSvc start auto sc config DoSvc start auto echo [3/3] 删除更新策略... reg delete HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU /v NoAutoUpdate /f echo 恢复完成建议重启电脑。 pause恢复后建议进入Windows安全中心重新开启“篡改防护”再去设置 - Windows更新点击“检查更新”确认系统能正常获取补丁。这里有个概率问题有些系统在关闭更新期间更新组件本身已经被策略破坏恢复后可能出现“0x800705b4”之类的错误码。解决办法是重新注册更新DLL文件或者使用Windows Update疑难解答工具但那就属于另一个话题了。6. 我的几点实操心得与建议6.1 关闭安全组件前一定要留后路我见过不少用户把Defender和更新彻底关闭后遇到问题才发现自己把后路都堵死了。一个合适的“后路”方案至少包含三个配置一是系统还原点设置里搜索“创建还原点”给C盘开一个快照二是准备好第三方杀软的离线安装包或者至少记住官网下载路径三是确认系统内有另一个管理员账户万一主账户配置被改坏还能用另一个账户登录修复。这三样缺一不可尤其是系统还原点很多人觉得无用真出了问题才知道它是“后悔药”。6.2 这些场景别关Defender除非你确实知道在做什么如果你经常在网上下载各种“破解版”“绿色版”软件或者循环使用移动硬盘、U盘在不同电脑之间拷贝文件我强烈建议不要关闭Defender。这类使用场景下Defender的实时防护是性价比最高的安全兜底。如果你实在烦Defender的弹窗和误报可以只关闭“实时保护”而保留“云提供的保护”或者用组策略把Defender的检测级别调低而不是彻底关闭整个安全中心。另外如果你使用的是公司配发的电脑无论你是管理者还是普通员工都建议遵循公司安全策略不要擅自修改安全中心和更新配置。很多企业的安全合规审计里Defender状态和补丁更新状态都是重要检查项私自修改可能会给自己惹麻烦。6.3 关于“一键设置”工具的几个选择标准网上类似“Windows轻松设置”“一键关闭Defender工具”的第三方小软件五花八门但我一般不建议优先使用来历不明的exe。原因很简单这些工具本质上是打包好的批处理和注册表修改普通用户无法确认它们是否在脚本之外还执行了其他命令。我的原则是优先自己写脚本或者使用开源、可查看源码的项目其次是知名系统优化工具里的“关闭安全中心”模块最后才考虑不知名的绿色小工具。你只需要掌握这篇文章里的命令原理就基本具备判断工具好坏的能力——看它是否覆盖“策略服务计划任务”三层同时是否提供了恢复选项。只顾关闭、不给恢复按钮的工具一律不要用。6.4 建议保留“暂停更新”而不是“永久关闭”说句掏心窝的话虽然文章花大篇幅介绍了如何彻底禁用更新但我在给自己电脑做设置时用的其实不是“永久关闭”而是“暂停更新35天 禁用更新服务”。为什么因为Windows的驱动和组件更新虽然有翻车案例但长期不更新的维护成本更高。很多老版本系统跑久了突然要装某个新软件结果提示缺少一堆运行库和安全补丁那时候再去更新就已经很痛苦了。更好的做法是把更新频率控制在“每季度手动更新一次”平时用暂停功能拖着等确认某个月度补丁没有大规模翻车报告之后再手动安装。这种做法比完全关闭更稳妥也不会频繁遇到强制重启的破事。全文整体方案到这里其实已经讲完整了。从原理分析到手动操作再到一键脚本、验证清单、常见问题恢复每个环节都来自我长期折腾Windows的实战经验。最后再强调一遍技术工具是为人服务的设置完成后请务必保留好恢复脚本并牢记“不折腾就是最大的稳定”。希望这篇文章能帮你在“享受干净系统”和“保证系统安全”之间找到一个真正适合自己的平衡点。
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门