1 . Что такое журнал защиты и почему его стоит проверять
Журнал защиты - это список всех событий, которые Microsoft Defender зафиксировал на вашем ПК: обнаружения вирусов, троянов, потенциально нежелательного ПО и действия антивируса (удаление, карантин). Записи хранятся 15‑30 дней, после чего автоматически удаляются.
Для ИТ‑специалистов, фрилансеров и веб‑разработчиков журнал - ценный источник информации о том, какие угрозы уже прошли через систему и какие действия были выполнены.
2 . Как открыть журнал защиты в Windows 10/11
- Кликните по значку Защита Windows в правом нижнем углу (область уведомлений) или зайдите в Параметры → Конфиденциальность и защита → Безопасность Windows.
- Выберите Защита от вирусов и угроз → Журнал защиты.
Важно: в журнале отображаются только события, младше установленного срока хранения (по умолчанию 15 или 30 дней).
3 . Почему журнал может быть пустым, даже если Defender удалил угрозу
| Причина | Как проявляется | Что проверить/сделать |
|---|---|---|
| Автоматическая очистка | Записи исчезают после истечения периода. | Установите желаемый срок командой PowerShell: Set‑MpPreference -ScanPurgeItemsAfterDelay N (замените N на количество дней). |
| Сторонние оптимизаторы | Утилиты вроде CCleaner могут удалять журналы вместе с другими временными файлами. | Отключите очистку файлов Defender в настройках сторонних программ. |
| Повреждённые файлы базы | Папка с журналом повреждена, нечитаемая. | Попробуйте очистить её вручную (см. пункт 4). |
| Неофициальные сборки Windows | "Твики" могут ограничивать ведение журнала. | Вернитесь к официальной версии системы или проверьте настройки сборки. |
| Работа вредоносного ПО | Зловред может скрывать свои следы, удаляя записи. | Проведите сканирование альтернативным сканером (Kaspersky, ESET, VirusTotal). |
| Отсутствие прав доступа | Пользователь без прав администратора не видит записи. | Запустите "Безопасность Windows" от имени администратора. |
4 . Как полностью очистить журнал защиты
4.1 Очистка через безопасный режим
- Запуск безопасного режима
- Нажмите Win + R, введите
msconfig, нажмите Enter. - На вкладке Загрузка отметьте Безопасный режим, подтвердите перезагрузку.
- Нажмите Win + R, введите
- Удаление файлов журнала
- После загрузки откройте Проводник и перейдите к папке:
C:\ProgramData\Microsoft\Windows Defender\Scans\History\Service - Удалите всё содержимое этой директории.
- После загрузки откройте Проводник и перейдите к папке:
- Возврат в обычный режим
- Снова откройте
msconfig, снимите галочку "Безопасный режим" и перезагрузите ПК.
- Снова откройте
После этих действий в "Журнале защиты" не будет записей.
4.2 Очистка через PowerShell (быстрее)
# Открыть PowerShell от имени администратораSet-MpPreference -ScanPurgeItemsAfterDelay 1 # хранить записи только 1 деньRemove-Item -Path "C:\ProgramData\Microsoft\Windows Defender\Scans\History\Service\*" -Force
Эта команда сразу обнуляет срок хранения и удаляет текущие файлы.
4.3 Очистка журнала событий Windows
- Откройте Просмотр событий (
eventvwr.msc). - Перейдите к: Журналы приложений и служб → Microsoft → Windows → Windows Defender → Operational.
- В правой колонке выберите Очистить журнал.
Учтите, что после очистки Defender "забудет" дату последнего сканирования, поэтому в дальнейшем будет показано только текущее событие.
5 . Как настроить автоматическое удаление записей
Для тех, кто хочет, чтобы журнал очищался автоматически через определённый интервал, достаточно один раз выполнить команду:
Set-MpPreference -ScanPurgeItemsAfterDelay N
Где N - количество дней (например, 7 - неделя).
6 . Лучшие практики работы с журналом защиты
- Регулярно проверяйте журнал (раз в неделю) - это поможет обнаружить подозрительные активности до их эскалации.
- Не отключайте автоматическую очистку полностью, иначе журнал может "переполняться" и замедлять работу Defender.
- Храните резервные копии важных записей, если вам требуется исторический аудит (например, для аудита безопасности компании).
- Поддерживайте систему в актуальном состоянии - обновления Windows несут новые сигнатуры и улучшения логирования.
7 . Краткий чек‑лист
| Шаг | Действие |
|---|---|
| 1 | Откройте Безопасность Windows → Защита от вирусов и угроз → Журнал защиты. |
| 2 | Если журнал пуст, проверьте срок хранения (Set‑MpPreference). |
| 3 | Для полной очистки перейдите в безопасный режим и удалите содержимое ...\Scans\History\Service. |
| 4 | При необходимости очистите журнал событий через eventvwr. |
| 5 | Настройте автоматическое удаление записей (Set‑MpPreference -ScanPurgeItemsAfterDelay N). |
