拓冰建站拓冰建站
首页 / 资讯中心 / 正文

Win10禁用自动更新与Defender:服务、组策略、注册表实战指南

这活儿我在公司机房和帮朋友修机时干过太多次了。Win10的自动更新和Windows Defender安全中心算是系统里脾气最倔的两个组件——你明明只是想让电脑干活它偏要在你演示到一半的时候强制重启装补丁你好不容易装了个偏门破解工具或老软件Defender转手就给你隔离掉。这篇文章不聊虚的直接把我常用的禁用方案、脚本和踩坑记录全摆出来大家照着抄作业就行。先说清楚一个前提禁用自动更新和Defender不是让系统裸奔而是把控制权拿回自己手里。我在企业里管过上百台办公机很多软件和驱动的兼容性测试必须在稳定版本上做Windows那些“自动”行为确实会帮倒忙。个人电脑上如果你装了第三方安全软件比如卡巴斯基、火绒这类Defender本来就会自动让位这属于正常协作。但如果你想彻底关掉它或者想屏蔽更新下面这些方法是经过验证的。1. 为什么要禁用先分清合理的场景很多人一听说“禁用Defender”就觉得危险其实得分场景。我自己在下面几种情况下会主动关掉更新和防护不是乱来是真的有需求企业办公的补丁节奏控制。公司IT部门如果用了WSUS或者专业管理工具机器上的自动更新基本都会关掉等管理员统一推送。不然几十台电脑各更各的版本乱七八糟出了问题都找不到是哪台机器搞的。这种场景下禁用的是“自动”这个动作不是“更新”这个功能本身。老电脑扛不住新补丁。我手里有台2012年的老本子4G内存跑Win10本来就吃力每次Defender后台扫描CPU直接飙到100%更完补丁开机慢得能泡一碗面。这种硬件条件下关闭后台扫描和更新确实能明显提流畅度。软硬件兼容性测试。做开发测试时某些驱动或加密狗软件会被新补丁弄失效Defender也会误杀测试用的工具。这时候临时把防护和控制更新都停掉测完再恢复是标准操作。装了第三方安全软件。这个最省心Windows自己就有机制检测到其他杀毒软件后Defender会自动进入“被动模式”。但注意它只是不实时扫描了更新还会继续跑所以有时候还得手动处理。我的看法是如果你不属于上面任何情况就是一台正常上网的电脑那我建议至少保留Defender的实时保护只把自动更新改成“通知我”模式。安全这东西多一层总比少一层踏实。2. 核心思路服务、组策略、注册表三条线并行禁用Win10这些“自动行为”本质上是通过不同层级的管理通道去压制系统组件。我习惯从三条线同时下手这样最彻底——单改一项很容易被系统自己“修复”回来。服务这条线针对的是后台进程本身。更新相关的服务叫Windows Update服务名wuauservDefender相关的是WinDefend服务和SecurityHealthService。直接把服务停掉、启动类型改成“禁用”进程就起不来了。但难点在于系统有“自我保护”机制你刚改完它下次开机又给你拉起来。组策略这条线管的是配置逻辑。本地组策略编辑器gpedit.msc里有专门的“Windows更新”和“Windows Defender”策略节点可以通过策略禁用它俩。这条线最稳但Windows 10家庭版没有组策略编辑器得先补个工具或用注册表替代。注册表这条线是底层开关很多“策略本质是读写注册表”里对应的键值。直接改注册表虽然操作起来不如界面方便但生效快、能过脚本批量部署。比如控制Windows Update自动更新的两个关键值就是在HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate下设置NoAutoUpdate和AUOptions。三条线里组策略和注册表改的东西是系统真正会读的配置服务只是执行单元。所以我的习惯是先停服务应急再用组策略或注册表固化配置双保险。下面逐个展开。3. 禁用Windows Update的完整方案3.1 服务层面停掉更新相关的四个服务Win10的更新机制不是只有一个服务在干活主服务停了还有一堆辅助服务会触发它。我一般会处理这么几个服务名显示名称作用wuauservWindows Update主服务负责下载安装更新UsoSvcUpdate Orchestrator Service更新协调器Win10 1709后新增负责调度WaaSMedicSvcWindows Update Medic Service更新“医生”专门修复被禁用的更新服务bitsBackground Intelligent Transfer后台传输负责下载操作步骤管理员权限运行cmd或PowerShellsc config wuauserv start disabled sc stop wuauserv sc config UsoSvc start disabled sc stop UsoSvc sc config WaaSMedicSvc start disabled sc stop WaaSMedicSvc注意WaaSMedicSvc这个服务它是微软用来“治疗”更新组件的你前脚禁用wuauserv它后脚就能给恢复回来。这个服务在Win10 1809之后才出现很多人只关前两个没过几天发现更新又活了十有八九就是它搞的鬼。3.2 组策略把“自动更新”彻底锁死如果有本地组策略编辑器这一步最省心。运行gpedit.msc依次展开计算机配置 → 管理模板 → Windows组件 → Windows更新 → 管理策略模板重点改两个策略配置自动更新设为“已禁用”。这个策略就像总闸关了之后系统不再自动下载安装更新。删除使用所有Windows更新功能的访问权限设为“已启用”。这招更狠连设置里的Windows更新入口都给你抹掉用户就算想手动检查也没处点。改完执行gpupdate /force让策略立刻生效。这里有个容易忽略的细节组策略的配置最终会写到注册表里路径为HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate。所以有时候你没组策略编辑器直接把这个键建出来效果一样。3.3 注册表直改没组策略也能搞定家庭版用户没有gpedit那就直接上手改注册表。WinR输入regedit定位到HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate在WindowsUpdate下建一个子项AU然后在AU里新建两个DWORD值值名称数值含义NoAutoUpdate1关闭自动更新AUOptions2设置为“下载前通知我”NoAutoUpdate设成1就是彻底不开自动更新AUOptions设成2的意思是系统发现更新后只通知你不下不装。如果想要完全静默NoAutoUpdate1就够用了。改完重启电脑生效。再补充一个对Win10 20H2及之后的版本有效的注册表位置控制的是“自动安装重启”的行为HKLM\SOFTWARE\Microsoft\WindowsUpdate\UX\Settings在Settings下建DWORDPendingRebootBootAttemptCount设为0能缓解系统自动重启的问题。但从我这段时间折腾的经验看光改这个还不够前面几个步骤才是治本。3.4 一键脚本汇总上面几个步骤凑一起就是一个完整的禁用脚本。我把它整理成bat文件内容如下echo off sc config wuauserv start disabled sc stop wuauserv sc config UsoSvc start disabled sc stop UsoSvc sc config WaaSMedicSvc start disabled sc stop WaaSMedicSvc sc config bits start demand sc stop bits reg add HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU /v NoAutoUpdate /t REG_DWORD /d 1 /f reg add HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU /v AUOptions /t REG_DWORD /d 2 /f gpupdate /force echo 禁用完成建议重启电脑。 pause这里把bits设成demand而不是disabled是因为有些软件下载功能会用到BITS直接禁了可能误伤。改回“手动”让它需要时能启动但不常驻比较稳。4. Windows Defender安全中心关闭与配置4.1 先理解Defender的自我保护机制Defender比更新服务难对付多了。它有两个自我保护机制专门防止你关它篡改保护Tamper Protection和受控文件夹访问。篡改保护是Win10 1903之后加的一旦开启你通过注册表、组策略、命令行去改Defender的设置它都会自动改回去。所以我第一件事永远是先去安全中心把篡改保护关掉。路径设置 → 更新和安全 → Windows安全中心 → 病毒和威胁防护 → 管理设置 → 把“篡改保护”关掉。不关这个后面操作全白搭。这是我在帮人远程处理时踩过最大的坑——注册表改了三遍一刷新又变回去了最后发现是篡改保护在作祟。4.2 组策略关闭Defender专业版及以上打开gpedit.msc定位到计算机配置 → 管理模板 → Windows组件 → Microsoft Defender防病毒把这个节点下的“关闭Microsoft Defender防病毒”策略设为“已启用”。这个策略是总开关启用后Defender的实时保护会停掉但安全中心界面还在还能手动扫描。如果想把安全中心整个入口也藏起来还需要再设一个策略计算机配置 → 管理模板 → 系统 → 打开Windows安全中心服务设为“已禁用”。这样设置中心里就看不到病毒和威胁防护那一块了。但这里我要提醒一句入口消失不等于功能消失如果你在另一台机器上装了第三方杀软然后备份注册表临到用的时候可能会因为Defender关键服务被禁用而出奇怪问题。企业环境建议通过真正有策略能力的平台统一配置别光靠本机修改。4.3 注册表方式关闭Defender实时保护没有组策略编辑器的版本还是靠注册表。路径HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender在Windows Defender这个键下建一个DWORDDisableAntiSpyware值设为1。注意这个键在较新的版本里不太好使因为微软从某个版本开始让“篡改保护”重新覆盖这个键。实现方案是用DisableAntiVirus这个DWORD同样设在Windows Defender下。不过说实话如果你只是想让Defender别那么吵我推荐的做法是“关闭实时保护”而不是“关闭整个Defender”。实时保护是扫描后台文件的关掉后日常使用基本感知不到Defender存在但手动扫描和病毒库更新还在留了个保底。关闭实时保护的位置在安全中心界面里就能点病毒和威胁防护 → 管理设置 → 实时保护关掉。但这种方式是一次性的系统重启或过一会儿会自动恢复。想长期关闭还是要走策略或注册表。4.4 自动化关闭脚本含禁用服务同样整理成batecho off reg add HKLM\SOFTWARE\Policies\Microsoft\Windows Defender /v DisableAntiSpyware /t REG_DWORD /d 1 /f reg add HKLM\SOFTWARE\Policies\Microsoft\Windows Defender /v DisableAntiVirus /t REG_DWORD /d 1 /f sc config WinDefend start disabled sc stop WinDefend sc config SecurityHealthService start disabled sc stop SecurityHealthService echo Defender已禁用重启生效。 pause跑这个脚本前记得先手动关掉篡改保护。脚本里的WinDefend是Defender核心服务SecurityHealthService是安全中心服务这俩一停安全中心打开会提示“服务已关闭”但界面还能正常用。5. 一键禁用组合工具的实际体验上面两段说了手动操作和分步脚本但实际日常处理中我会把这些命令直接组合成一个工具脚本配合一些现成工具来提升效率。5.1 我常用的组合处理流程从我用下来的经验看处理一台新电脑的完整流程大概是这样先开安全中心关闭篡改保护。管理员权限运行禁更新脚本把Windows Update相关服务停掉。管理员权限运行禁Defender脚本把策略写入注册表。重启电脑。重启后再检查一次服务状态看有没有被系统自动拉起来。为什么要重启后再检查因为Win10的“更新协调器”有时候会在你开机时重新触发服务但策略注册表已经写入了它会读取策略然后保持在停止状态。这是我排除“禁用失效”类问题时的标准检查步骤。5.2 现有工具与脚本的选型建议网上能搜到很多“一键禁用”小工具比如Windows Update Blocker一个绿色小软件界面就是个开关原理跟我上面写的服务配置差不多但没管组策略注册表那层。它的优点是简单、可视化适合给普通人用缺点是不够彻底复发概率高。我更倾向于自己写bat维护原因有两个第一我能清楚知道哪些项被改了出问题好排查第二团队内部批量部署的时候bat可以配合管理平台推到所有机器上而不是一台台戳UI。还有一个常见工具是在命令行里暂停更新比如usoclient配合参数或者设置“暂停更新”到最大天数。这条路适合不想动策略、只是想让更新晚点来的普通用户。在设置 → Windows更新 → 暂停更新最多能停35天。到期后系统会强制下载安装算是官方给的“文明”方案。5.3 脚本执行时容易翻车的三个细节我帮人处理过好多次“按教程做了还是失败”的求助大部分翻车点在以下三处一是权限不够。bat脚本必须右键“以管理员身份运行”普通双击即使当前账户是管理员UAC没提权sc命令会报“拒绝访问”。这是最常见的初级问题。二是服务被篡改保护拉回去。Defender的服务WinDefend被禁用后可能在你重启或者更新病毒库后重新变成自动。所以在禁用脚本跑完后我还习惯在注册表的DisableAntiSpyware后追加一条disabledefender的双保险让该服务的类型被覆盖为禁用启动。三是组策略和注册表冲突。如果你之前用组策略手动设置过更新策略再通过注册表修改时两者会互相覆盖或产生冲突。表现为设置界面显示一个值实际系统按另一个值走。处理办法是先把组策略里相关项设为“未配置”再写注册表。6. 常见问题与排查技巧实录6.1 禁用后系统又自动更新了怎么回事这个90%发生在只关了服务但没写注册表策略的情况下。Win10有个叫“更新协调器”UsoSvc的服务它会在系统空闲时检查调度如果发现Windows Update服务被禁它会调起WaaSMedicSvc来修复。处理办法我上面已经说了三个服务一块禁再加注册表策略双保险。另外一个隐蔽触发点是系统启动时的“预留重启”机制。有时候你只是关了个服务系统里还有标记为待处理的更新任务重启时它还是会把更新流程跑完。这时候需要清掉更新缓存文件夹先停wuauserv和bits再删除C:\Windows\SoftwareDistribution\Download下的所有文件然后重启。6.2 Defender关闭后怎么重新开启需要恢复的场景也很大概率遇到比如系统出现问题想检测一下或者新装的第三方杀软到期了。恢复方法走的是逆向流程注册表里删除DisableAntiSpyware和DisableAntiVirus两个值或者把值改成0。服务设置分重置为自动sc config WinDefend start auto。如果组策略里把Defender关了进gpedit.msc把它改回“未配置”。取消“篡改保护”设置的恢复动作。这里有个坑如果你当时是通过组策略关闭的Defender那策略不改回来注册表改了也没用因为组策略优先级更高。反过来也一样。所以排查恢复问题时先看看是走的那条配置通道统一用同一条通道恢复。6.3 把系统更新全套禁用后不影响其他软件的更新吧不影响。Windows Update只管系统补丁和驱动更新第三方软件比如Chrome、微信、Office都有自己的更新机制。但有个隐藏关联某些国产办公软件会调用Windows Update服务来检查自身组件更新你把wuauserv禁了这些软件会报“更新失败”之类的提示。这种情况就在软件设置里把自动更新关掉别通过恢复系统服务来解决。还有一个容易被忽略的是Microsoft Store应用更新。Store的更新也走BITS服务如果你把bits设成disabledStore应用下载会卡住。所以我在前面的脚本里特意把bits留成“手动”就是为这个留后路。6.4 禁用Defender后系统变卡的奇怪案例有个案例挺有意思我给一台机器彻底关了Defender结果它反而更卡了。排查发现是Windows Search索引服务在疯狂重建索引因为Defender原来改过文件时间戳等元数据跟禁用本身没关系。但给了个教训——系统组件间耦合比想象中深关掉一个主服务可能让另一个服务变得异常活跃。遇到这类问题建议先在任务管理器里看是谁占的CPU/磁盘别一上来就怀疑是禁用脚本出了问题。6.5 更新和Defender反复自动恢复的处理套路如果已经按上面的方法把服务全禁了、注册表也写了过几天又恢复那就是遇到了Windows的“计划任务”拉活机制。Win10会在系统里埋几个计划任务定时检查更新状态并恢复。处理方法是清掉这些计划任务schtasks /change /tn \Microsoft\Windows\WindowsUpdate\Scheduled Start /disable schtasks /change /tn \Microsoft\Windows\WindowsUpdate\Scheduled Start With Network /disable schtasks /change /tn \Microsoft\Windows\WindowsUpdate\sih /disable schtasks /change /tn \Microsoft\Windows\WindowsUpdate\sihboot /disable schtasks /change /tn \Microsoft\Windows\Windows Defender\Windows Defender Scheduled Scan /disable这是最终的兜底方案。写进原来的脚本里能解决绝大多数“禁不干净”的抱怨。6.6 安全中心示警“服务已关闭”怎么办Defender服务被禁用后Windows安全中心会一直显示红色警示条“病毒防护已关闭”虽然不影响使用但碍眼。要消除它可以用注册表做“静默模式”路径HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender Security Center\Notifications建DWORDDisableNotifications设为1。安全中心就不弹警示了。注意别乱改其他键有些值会影响防火墙配置的显示改错会导致安全中心打不开。7. 写在最后的几点体会折腾过几十台机器的更新和Defender之后我的结论是禁用要分层次别一把梭。如果你只是嫌更新烦用设置里的“暂停更新”加上组策略“通知我”体验最平衡——系统不会偷偷装更新但也不会让你裸奔。只有企业环境或测试环境才需要走“全禁批量脚本”的路线并且一定要记得在机器上留一份恢复脚本不是自己用是方便接手的人。有人问过我这个方案做完是不是就“一劳永逸”了。我的回答是同一版本系统内这套方案能比较稳地撑到你下次重装但Win10每隔半年就有一次大版本更新更新机制和Defender策略代码会被改版到时候大概率还要重新适配一遍方案。这也是我不推荐普通人去到处找“永久禁用”工具的另一个原因——没有真正永久只有阶段性可控。对大多数读者我的建议仍是优先用第三方杀软自动接管或组策略温和控制把“禁用”当成特殊场景的应急手段别当成日常标配。
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门