1 . Что такое журнал защиты и почему его стоит проверять

Журнал защиты - это список всех событий, которые Microsoft Defender зафиксировал на вашем ПК: обнаружения вирусов, троянов, потенциально нежелательного ПО и действия антивируса (удаление, карантин). Записи хранятся 15‑30 дней, после чего автоматически удаляются.

Для ИТ‑специалистов, фрилансеров и веб‑разработчиков журнал - ценный источник информации о том, какие угрозы уже прошли через систему и какие действия были выполнены.

2 . Как открыть журнал защиты в Windows 10/11

  1. Кликните по значку Защита Windows в правом нижнем углу (область уведомлений) или зайдите в Параметры → Конфиденциальность и защита → Безопасность Windows.
  2. Выберите Защита от вирусов и угроз → Журнал защиты.

Важно: в журнале отображаются только события, младше установленного срока хранения (по умолчанию 15 или 30 дней).

3 . Почему журнал может быть пустым, даже если Defender удалил угрозу

Причина Как проявляется Что проверить/сделать
Автоматическая очистка Записи исчезают после истечения периода. Установите желаемый срок командой PowerShell: Set‑MpPreference -ScanPurgeItemsAfterDelay N (замените N на количество дней).
Сторонние оптимизаторы Утилиты вроде CCleaner могут удалять журналы вместе с другими временными файлами. Отключите очистку файлов Defender в настройках сторонних программ.
Повреждённые файлы базы Папка с журналом повреждена, нечитаемая. Попробуйте очистить её вручную (см. пункт 4).
Неофициальные сборки Windows "Твики" могут ограничивать ведение журнала. Вернитесь к официальной версии системы или проверьте настройки сборки.
Работа вредоносного ПО Зловред может скрывать свои следы, удаляя записи. Проведите сканирование альтернативным сканером (Kaspersky, ESET, VirusTotal).
Отсутствие прав доступа Пользователь без прав администратора не видит записи. Запустите "Безопасность Windows" от имени администратора.

4 . Как полностью очистить журнал защиты

4.1 Очистка через безопасный режим

  1. Запуск безопасного режима
    • Нажмите Win + R, введите msconfig, нажмите Enter.
    • На вкладке Загрузка отметьте Безопасный режим, подтвердите перезагрузку.
  2. Удаление файлов журнала
    • После загрузки откройте Проводник и перейдите к папке:
      C:\ProgramData\Microsoft\Windows Defender\Scans\History\Service
    • Удалите всё содержимое этой директории.
  3. Возврат в обычный режим
    • Снова откройте msconfig, снимите галочку "Безопасный режим" и перезагрузите ПК.

После этих действий в "Журнале защиты" не будет записей.

4.2 Очистка через PowerShell (быстрее)

# Открыть PowerShell от имени администратораSet-MpPreference -ScanPurgeItemsAfterDelay 1   # хранить записи только 1 деньRemove-Item -Path "C:\ProgramData\Microsoft\Windows Defender\Scans\History\Service\*" -Force

Эта команда сразу обнуляет срок хранения и удаляет текущие файлы.

4.3 Очистка журнала событий Windows

  1. Откройте Просмотр событий (eventvwr.msc).
  2. Перейдите к: Журналы приложений и служб → Microsoft → Windows → Windows Defender → Operational.
  3. В правой колонке выберите Очистить журнал.

Учтите, что после очистки Defender "забудет" дату последнего сканирования, поэтому в дальнейшем будет показано только текущее событие.

5 . Как настроить автоматическое удаление записей

Для тех, кто хочет, чтобы журнал очищался автоматически через определённый интервал, достаточно один раз выполнить команду:

Set-MpPreference -ScanPurgeItemsAfterDelay N

Где N - количество дней (например, 7 - неделя).

6 . Лучшие практики работы с журналом защиты

  • Регулярно проверяйте журнал (раз в неделю) - это поможет обнаружить подозрительные активности до их эскалации.
  • Не отключайте автоматическую очистку полностью, иначе журнал может "переполняться" и замедлять работу Defender.
  • Храните резервные копии важных записей, если вам требуется исторический аудит (например, для аудита безопасности компании).
  • Поддерживайте систему в актуальном состоянии - обновления Windows несут новые сигнатуры и улучшения логирования.

7 . Краткий чек‑лист

Шаг Действие
1 Откройте Безопасность WindowsЗащита от вирусов и угрозЖурнал защиты.
2 Если журнал пуст, проверьте срок хранения (Set‑MpPreference).
3 Для полной очистки перейдите в безопасный режим и удалите содержимое ...\Scans\History\Service.
4 При необходимости очистите журнал событий через eventvwr.
5 Настройте автоматическое удаление записей (Set‑MpPreference -ScanPurgeItemsAfterDelay N).

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *