Analyzátor výkonu pro Microsoft Defender Antivirus

Co je analyzátor výkonu Microsoft Defender Antivirus?

Pokud u zařízení se systémem Microsoft Defender Antivirus dochází k problémům s výkonem, můžete pomocí Analyzátoru výkonu zvýšit výkon Microsoft Defender Antivirové ochrany. Analyzátor výkonu je nástroj příkazového řádku PowerShellu, který vám pomůže určit soubory, přípony souborů a procesy, které můžou způsobovat problémy s výkonem jednotlivých koncových bodů během antivirových kontrol. Informace shromážděné Analyzátorem výkonu můžete použít k posouzení problémů s výkonem a k použití nápravných akcí.

Podobně jako při provádění diagnostiky a servisu na vozidle, které má problémy s výkonem, vám analyzátor výkonu může pomoct zlepšit výkon Microsoft Defender antivirové ochrany.

Obrázek koncepčního analyzátoru výkonu pro Microsoft Defender Antivirus.

Mezi možnosti analýzy patří:

  • Cesty s největším dopadem na dobu skenování
  • Hlavní soubory, které mají vliv na dobu kontroly
  • Hlavní procesy, které ovlivňují dobu skenování
  • Hlavní přípony souborů, které mají vliv na dobu kontroly
  • Kombinace – například:
    • nejčastější soubory podle přípony
    • Nejčastější cesty podle přípony
    • hlavní procesy podle cesty
    • Nejvyšší počet skenů na soubor
    • Nejvyšší počet kontrol na soubor podle procesu

Požadavky

Před spuštěním analyzátoru výkonu se ujistěte, že vaše zařízení splňuje následující požadavky na verzi a operační systém.

Vyžadovaná verze

Analyzátor výkonu vyžaduje následující platformu a verze PowerShellu:

  • Verze platformy: 4.18.2108.7 nebo novější
  • Verze PowerShellu: PowerShell verze 5.1, PowerShell ISE, vzdálený PowerShell (4.18.2201.10+), PowerShell 7.x (4.18.2201.10+)
  • Pro Windows Server 2012 R2 je potřeba sada Windows ADK (Windows Performance Toolkit). Stažení a instalace sady Windows ADK

Podporované operační systémy

Analyzátor výkonu je podporován v následujících operačních systémech:

Spuštění analyzátoru výkonu antivirové ochrany Microsoft Defender

Proces vysoké úrovně pro spuštění analyzátoru výkonu zahrnuje následující kroky:

  1. Spusťte analyzátor výkonu a shromážděte záznam o výkonu událostí programu Antivirus Microsoft Defender v koncovém bodě.

    Poznámka

    Údaje o výkonu událostí Microsoft Defender Antivirus typu Microsoft-Antimalware-Engine se zaznamenávají pomocí analyzátoru výkonu.

  2. Analyzujte výsledky skenování pomocí různých záznamových sestav.

Zaznamenávání a analýza událostí pomocí analyzátoru výkonu antivirové ochrany Microsoft Defender

Pokud chcete začít zaznamenávat systémové události, otevřete PowerShell v režimu správce a proveďte následující kroky:

  1. Spuštěním následujícího příkazu spusťte nahrávání:

    New-MpPerformanceRecording -RecordTo <recording.etl>
    

    kde parametr -RecordTo určuje úplnou cestu k umístění, kam se ukládá trasovací soubor. Další informace o rutinách najdete v tématu rutiny Microsoft Defender Antivirus.

  2. Pokud existují procesy nebo služby, o které se předpokládá, že ovlivňují výkon, reprodukujte situaci provedením příslušných úkolů.

  3. Stisknutím klávesy ENTER záznam zastavíte a uložíte, nebo stisknutím Ctrl+C záznam zrušíte.

  4. Analyzujte výsledky pomocí parametru analyzátoru výkonu Get-MpPerformanceReport . Například při spuštění příkazu Get-MpPerformanceReport -Path <recording.etl> -TopFiles 3 -TopScansPerFile 10se uživateli zobrazí seznam prvních deseti kontrol pro první tři soubory, které mají vliv na výkon.

    Další informace o parametrech a možnostech příkazového řádku najdete v tématech New-MpPerformanceRecording a Get-MpPerformanceReport.

Poznámka

Pokud se při spuštění nahrávky zobrazí chyba "Záznam výkonu nelze spustit, protože záznam výkonu systému Windows už nahrává", spuštěním následujícího příkazu zastavte stávající trasování pomocí nového příkazu: wpr -cancel -instancename MSFT_MpPerformanceRecording.

Data a informace o ladění výkonu

Na základě dotazu může uživatel zobrazit data o počtu kontrol, době trvání (celkem/min/průměr/maximum/medián), cestě, procesu a důvodu kontroly. Následující obrázek ukazuje ukázkový výstup jednoduchého dotazu na 10 souborů s největším dopadem z hlediska kontroly.

Příklad výstupu základního dotazu TopFiles

Export a převod do FORMÁTU CSV a JSON

Výsledky analyzátoru výkonu je také možné exportovat a převést na soubor CSV nebo JSON. Následující příklady popisují, jak exportovat a převést výsledky analyzátoru výkonu pomocí vzorového kódu.

Od verze programu Defender 4.18.2206.X mohou uživatelé zobrazit ve sloupci SkipReason informace o důvodu přeskočení kontroly. Možné hodnoty pro SkipReason sloupec:

  • Nebylo přeskočeno
  • Optimalizace (obvykle z důvodů výkonu)
  • Uživatel byl přeskočen (obvykle kvůli vyloučením nastaveným uživatelem)

Export nebo převod výsledků analyzátoru výkonu na CSV

K exportu nebo převodu výsledků analyzátoru výkonu na CSV použijte následující příkazy.

  • Exportovat:

    (Get-MpPerformanceReport -Path .\Repro-Install.etl -Topscans 1000).TopScans | Export-CSV -Path .\Repro-Install-Scans.csv -Encoding UTF8 -NoTypeInformation
    
  • Převést:

    (Get-MpPerformanceReport -Path .\Repro-Install.etl -Topscans 100).TopScans | ConvertTo-Csv -NoTypeInformation
    

Převod výsledků analyzátoru výkonu na JSON

Pomocí následujícího příkazu převeďte výsledky analyzátoru výkonu na JSON.

  • Převeďte prvních 1000 kontrol na JSON s hloubkou jedné úrovně:
    (Get-MpPerformanceReport -Path .\Repro-Install.etl -Topscans 1000).TopScans | ConvertTo-Json -Depth 1
    

Pokud chcete zajistit strojově čitelný výstup pro export s jinými systémy zpracování dat, doporučujeme použít -Raw parametr pro Get-MpPerformanceReport. Další podrobnosti najdete v tématu Export nebo převod výsledků na CSV a převod výsledků na JSON výše v této části.

Referenční informace k Analyzátoru výkonu

Podrobné informace o parametrech cmdletu, možnostech a výstupních polích nástroje Analyzátor výkonu najdete v referenční příručce k nástroji Analyzátor výkonu pro Microsoft Defender Antivirus.