配置监视传入和传出文件和程序活动

使用此策略设置,可以配置监视传入和传出文件,无须彻底关闭监视。建议在这样的服务器上使用:有大量传入和传出文件活动,但是出于性能原因,需要针对特殊扫描方向禁用扫描。相应的配置应基于服务器角色进行评估。

注意:仅为 NTFS 卷优先使用此配置。对于任何其他文件系统类型,会在这些卷上执行完全监视文件和程序活动。

此设置的选项互斥独占:
0 = 扫描传入和传出文件(默认值)
1 = 仅扫描传入文件
2 = 仅扫描传出文件

任何其他值,或该值不存在,则解析为默认值 (0)。

如果启用此设置,则会启用指定类型的监视。

如果禁用或未配置此设置,则会启用监视传入和传出文件。

支持的平台: Windows Server 2012、Windows 8 或 Windows RT 及以上版本

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\Windows Defender\Real-Time Protection
Value NameRealtimeScanDirection
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

配置监视传入和传出文件和程序活动


  1. 双向(完全 on-access)
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\Windows Defender\Real-Time Protection
    Value NameRealtimeScanDirection
    Value TypeREG_DWORD
    Value0
  2. 仅扫描传入(禁用 on-open)
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\Windows Defender\Real-Time Protection
    Value NameRealtimeScanDirection
    Value TypeREG_DWORD
    Value1
  3. 仅扫描传出(禁用 on-close)
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\Windows Defender\Real-Time Protection
    Value NameRealtimeScanDirection
    Value TypeREG_DWORD
    Value2


windowsdefender.admx

管理模板(计算机)

管理模板(用户)