Disque à 100 % : que faut-il vraiment arrêter ? — Distinguer SysMain, Windows Search et Defender
· Mis à jour le: · Go Komura · Windows 11, Performances, Investigation d'incidents, SysMain, Windows Search, Microsoft Defender, PowerShell
Historique des révisions (première version, publiée le 5 Sep 2026)
- Première publication
Vous ouvrez le Gestionnaire des tâches et le disque est à 100 %. Ouvrir une application est lent ; taper l’est aussi. Puis vous trouvez le conseil — « désactiver SysMain », « arrêter Windows Search », « couper Defender » — et le réflexe est de tout arrêter.
Ce qu’il faut séparer ici, pourtant, c’est « ce qui lit et écrit » et « pourquoi vos opérations sont mises en attente ». Les noms en tête du Gestionnaire des tâches ne peuvent pas, à eux seuls, faire cette distinction.
Cet article s’adresse principalement aux utilisateurs quotidiens de PC Windows 11. Il explique comment lire l’affichage, ce que font les trois fonctions, et une procédure d’investigation dont les paramètres peuvent être remis en place. Les noms d’écran et les fonctions disponibles varient selon la build Windows et la stratégie de gestion. Les étapes destinées aux administrateurs sont indiquées comme telles. Les sources sont les documents primaires de Microsoft, vérifiés le 5 septembre 2026. Ce n’est pas un article qui a mesuré des taux d’amélioration sur une machine précise.
1. D’abord la conclusion : ne pas arrêter les trois de la même façon
L’ordre recommandé par cet article est observer → circonscrire la cible → changer une seule chose → remettre en place et comparer. Enregistrez vos fichiers importants et, sur un PC géré par l’entreprise, consultez l’administrateur avant de modifier les paramètres.
| Fonction | Ce qu’il faut regarder d’abord | Ce qu’il faut envisager d’abord |
|---|---|---|
| SysMain | Si le service est lié au problème pendant cette plage horaire | Le conserver en temps normal. Ne comparer un arrêt temporaire et un redémarrage que s’il y a des indices |
| Windows Search | La progression de l’indexation et ce qui est indexé | Vérifier si des dossiers que vous ne recherchez jamais sont inclus |
| Microsoft Defender Antivirus | Si les analyses coïncident avec les opérations lentes | Enregistrer et analyser en maintenant la protection |
Ce tableau n’est pas un simple classement du danger qu’il y a à arrêter chacun. SysMain, Search et Defender ont des rôles distincts : maintenir et améliorer les performances du système, construire un index pour la recherche, et protéger contre les logiciels malveillants. Ce que vous perdez diffère aussi pour chacun.123
flowchart TB
accTitle: L'ordre de base pour enquêter sur un disque à 100 %
accDescr: Quand le disque est à 100 %, observer les opérations lentes et la cible, comparer un seul changement, puis remettre en place, dans cet ordre.
A["Disque à 100 % et opérations lentes"] --> B["Enregistrer la plage horaire et la cible"]
B --> C["Tester une hypothèse"]
C --> D["Remettre en place et revérifier"]
D --> E["Ne garder que les mesures nécessaires"]
Figure 1 : Avant de changer les paramètres en bloc, créez un état avec lequel comparer.
Dans le diagramme, un trait continu marque une relation qui vaut toujours et un trait pointillé une relation conditionnelle (les conditions figurent dans l’explication de chaque relation sur la page de détail). La liste complète des relations (13 au total, avec preuve et niveau de certitude) et les définitions des concepts principaux sont rassemblées sur la page de détail de la carte des connaissances (en japonais). Données : JSON-LD / Turtle
2. 100 % ne signifie ni « capacité pleine » ni « vitesse maximale »
Ouvrez le disque concerné sous Performances dans le Gestionnaire des tâches et vous voyez le temps actif, les vitesses de lecture et d’écriture, et le temps de réponse moyen. La part de temps pendant laquelle le disque était occupé et la quantité de données qu’il a déplacées sont deux choses distinctes. Le manque d’espace libre doit aussi être vérifié séparément.
Par exemple, si chaque requête individuelle doit attendre, la quantité de données qui passe reste faible alors que le disque travaille en continu. C’est comme la différence entre transporter de grandes boîtes en lot et remettre de petites boîtes une par une. Des lectures et écritures de petite taille, ou une latence côté stockage, peuvent pousser le disque près de 100 % à seulement quelques Mo/s. La documentation Microsoft de dépannage des performances vérifie aussi le temps de réponse des E/S, pas seulement le débit.4
Ainsi, « c’est à 100 %, donc le SSD est utilisé à sa pleine vitesse » et « ce n’est que quelques Mo/s, donc le disque n’est pas en cause » sont tous deux prématurés. Regardez d’abord ensemble le numéro de disque et la lettre de lecteur où le problème se produit. Si C: et D: sont sur le même disque physique, le travail sur D: peut entrer en concurrence avec les opérations côté C:.
flowchart TB
accTitle: Trois indicateurs pour regarder un disque
accDescr: Le temps actif, le débit et le temps de réponse sont des indicateurs distincts, à regarder ensemble pour la même plage horaire.
A["Observer la même plage horaire"] --> B["Occupation : temps actif"]
A --> C["Volume : vitesse de lecture et d'écriture"]
A --> D["Attente : temps de réponse"]
B --> E["Recouper avec les opérations lentes"]
C --> E
D --> E
Figure 2 : Un pourcentage seul ne dit pas si le volume est élevé ou si l’attente est longue.
3. La première observation : quand, et sur quels fichiers, cela ralentit
N’arrêtez encore aucun service ; ouvrez le Gestionnaire des tâches avec Ctrl + Shift + Esc. Triez par la colonne Disque sous Processus et, en même temps, vérifiez le disque concerné sous Performances. Lancez ensuite resmon.exe depuis Win + R et, sous Disque dans le Moniteur de ressources, regardez le nom du processus, le fichier, les lectures, les écritures et le temps de réponse. Si les informations visibles ne suffisent pas, demandez à un administrateur d’enquêter.5
Reliez l’enregistrement à ce que vous faisiez : « trois minutes après le démarrage », « pendant l’extraction d’un ZIP », « jusqu’à la fin de la synchronisation ». Plutôt qu’un instantané à l’écran, cet article recommande de comparer avant le ralentissement, pendant, et après le rétablissement. Un état où une mise à jour ou une copie est en cours et se calme une fois terminée appelle une étape suivante différente d’un état où la même petite opération se bloque longtemps à chaque fois.
Notez que le temps de réponse moyen n’est pas le pire cas d’une opération individuelle. Ne déclarez pas une panne sur un seul chiffre élevé ; recoupez-le avec des blocages et des erreurs qui se reproduisent. Même lorsque System ou svchost.exe sont près du haut, ne les terminez pas de force sur le seul nom. System couvre aussi le travail du noyau et des pilotes.4
flowchart TB
accTitle: L'enregistrement d'observation à conserver pour l'investigation
accDescr: À partir de l'heure et de l'opération qui a ralenti, enregistrer le disque, le processus, les fichiers et les conditions du rétablissement.
A["Opération lente et heure"] --> B["Vérifier le disque concerné"]
B --> C["Regarder les processus et les fichiers"]
C --> D["Continuer d'observer après la fin"]
D --> E["Enregistrer les conditions de rétablissement"]
Figure 3 : Laissez un enregistrement qui sert à reproduire le problème, pas seulement « c’était lourd ».
4. Voir un nom n’est pas la même chose que trouver la cause racine
Lorsqu’une application qui crée un grand nombre de fichiers s’exécute, ses propres écritures peuvent s’accompagner de mises à jour de l’index de recherche et d’analyses de sécurité. Search indexe les informations de fichiers pour la recherche, et Defender analyse les fichiers et les processus.26
Ce qui suit est un exemple pour réfléchir aux causes. Même si la charge de Defender augmente pendant qu’un outil d’extraction crée un grand nombre de fichiers, cela ne signifie pas forcément « seul Defender est cassé ». La cadence de création des fichiers, le dossier cible et la réponse du stockage peuvent tous contribuer ensemble.
Inversement, décider qu’une fonction n’est pas en cause parce qu’elle est une partie légitime de Windows est aussi une erreur. Même une fonction nécessaire peut devenir un facteur de concurrence dans un environnement réel. Ce que vous voulez savoir n’est pas qui a tort, mais quel travail, réduit de combien, améliore les tâches dont vous avez besoin.
flowchart TB
accTitle: Exemple d'une tâche qui produit plusieurs lectures et écritures
accDescr: Montre que la création massive de fichiers peut s'accompagner de mises à jour d'index si les fichiers sont indexés, et d'analyses s'ils sont protégés.
A["Création massive de fichiers"] --> B["Les écritures propres de l'application"]
A -.-> C["Mise à jour d'index si indexé"]
A -.-> D["Analyse si protégé"]
B --> E["Peuvent concourir sur la même destination"]
C --> E
D --> E
Figure 4 : Le travail en pointillés ne se produit pas nécessairement à chaque fois ; ce sont les relations candidates à investiguer.
5. SysMain : le conserver, et ne comparer temporairement qu’en cas de soupçon
Dans la liste des services de Microsoft, SysMain est le service dont l’objet est de maintenir et d’améliorer les performances du système. Ce document le place dans la catégorie à ne pas désactiver. Notez toutefois que le document concerne Windows IoT Enterprise ; ce n’est pas une garantie mesurée que « chaque PC Windows 11 ordinaire ira forcément plus vite ».1
Cet article ne recommande pas de régler le type de démarrage sur Désactivé sur la seule foi d’une lecture à 100 % de disque. Si le chiffre baisse juste après l’arrêt du service, cela peut simplement signifier que moins de travail d’arrière-plan s’exécute. Allez jusqu’à voir si les temps de lancement des applications et votre travail quotidien se sont réellement améliorés.
Développez le groupe Hôte de service dans le Gestionnaire des tâches pour vérifier le lien et, seulement si vous obtenez des éléments qui mettent SysMain en cause, exécutez une courte comparaison en tant qu’administrateur. Avant de l’arrêter, enregistrez l’état et le type de démarrage de SysMain dans services.msc. Arrêter temporairement un service et le configurer pour qu’il ne démarre pas la prochaine fois sont des opérations distinctes.78
flowchart TB
accTitle: La différence entre une comparaison temporaire de SysMain et une désactivation permanente
accDescr: Dans cette investigation, le service en cours d'exécution est arrêté temporairement puis rétabli, traité séparément d'un changement permanent du paramètre de démarrage.
A["Vérifier le lien avec SysMain"] --> B["Enregistrer l'état d'origine"]
B --> C["Arrêter temporairement s'il s'exécute"]
C --> D["Comparer la même opération"]
D --> E["Redémarrer et confirmer"]
B -.-> F["Laisser le paramètre de démarrage tel quel"]
Figure 5 : Ne confondez pas « l’arrêter pour voir la différence » et « le laisser désactivé ».
Pour les administrateurs : une comparaison de 90 secondes et le rétablissement en une seule étape
L’exemple suivant s’exécute comme un bloc entier dans Windows PowerShell 5.1 ouvert en tant qu’administrateur. Il ne vise qu’un SysMain qui s’exécutait déjà et, pendant les 90 secondes après l’arrêt, vous essayez la même tâche dans une autre fenêtre. Il ne change pas le type de démarrage.
# Exécuter le bloc entier dans Windows PowerShell 5.1 en tant qu'administrateur.
$service = Get-Service -Name SysMain -ErrorAction Stop
if ($service.Status -ne 'Running') {
throw "SysMain n'est pas en cours d'exécution. Fin sans modifier les paramètres actuels."
}
try {
Stop-Service -Name SysMain -ErrorAction Stop
$service.WaitForStatus('Stopped', [TimeSpan]::FromSeconds(30))
Write-Host "Pendant 90 secondes, comparez la même opération dans une autre fenêtre."
Start-Sleep -Seconds 90
}
finally {
Start-Service -Name SysMain -ErrorAction Stop
$service.WaitForStatus('Running', [TimeSpan]::FromSeconds(30))
Get-Service -Name SysMain | Select-Object Name, Status
}
finally sert à tenter le rétablissement en sortie normale ou sur une exception. Il ne garantit pas le rétablissement lorsque la fenêtre PowerShell est fermée de force, que le processus est terminé ou que l’alimentation est coupée. Si l’exécution a été interrompue en cours de route, vérifiez l’état dans services.msc et, si le SysMain arrêté par cette procédure est encore arrêté, démarrez-le. Si le rétablissement échoue, ne le laissez pas ainsi ; consultez un administrateur.9
flowchart TB
accTitle: Contrôles à la fin du test d'arrêt temporaire
accDescr: Normalement finally tente le redémarrage ; après une fermeture forcée ou un redémarrage échoué, vérifier l'état dans la console Services.
A["Terminer la comparaison"] --> B{"Le redémarrage a-t-il été confirmé ?"}
B -->|"Oui"| C["Comparer à nouveau dans l'état d'origine"]
B -->|"Non"| D["Vérifier dans la console Services"]
D --> E["Démarrer ou consulter un administrateur"]
Figure 6 : Même avec du code qui rétablit automatiquement, ne sautez pas le contrôle d’état final.
6. Windows Search : avant de l’arrêter, revoir « que veux-je rechercher ? »
L’index de Windows Search est un mécanisme pour trouver rapidement des noms de fichiers, des contenus et davantage. Du travail se produit pendant la construction ou la mise à jour de l’index, mais c’est aussi une préparation pour rendre la recherche rapide.2
Sous Windows 11, ouvrez Paramètres → Confidentialité et sécurité → Recherche Windows et vérifiez la progression de l’indexation et la portée de la recherche. Si les noms diffèrent sur votre build, recherchez « index » dans Paramètres. Si un grand nombre de fichiers dont vous ne vous servez jamais sont inclus, vous pouvez réduire la portée avec Dossiers exclus, ou avec Modifier sous Options d’indexation.10
Par exemple, node_modules et les sorties de compilation sur un PC de développement sont des candidats à revoir si vous n’avez pas besoin de les trouver par la recherche Windows. Ce n’est toutefois pas une recommandation d’exclure tout de façon uniforme d’après le nom de dossier. Demandez-vous d’abord s’il est acceptable que le contenu d’un emplacement retiré de la recherche ne puisse plus être trouvé comme auparavant. Si vous enregistrez la portée avant le changement, vous pourrez revenir en arrière si la recherche pose problème.
« Exclusion de la recherche » ici est distinct de « exclusion de la protection de Defender », décrit plus loin. Ne changez pas les deux paramètres à la fois.113
flowchart TB
accTitle: Décider de réduire la portée de la recherche
accDescr: Vérifier quels dossiers sont indexés et revoir la portée selon que cet emplacement doit être trouvé par la recherche Windows.
A["Vérifier les emplacements indexés"] --> B{"Nécessaire à la recherche ?"}
B -->|"Nécessaire"| C["Le garder indexé"]
B -->|"Pas nécessaire"| D["Enregistrer, puis revoir la portée"]
D --> E["Vérifier la charge et les résultats de recherche"]
Figure 7 : Avant d’arrêter entièrement la fonction de recherche, demandez-vous si la quantité d’informations préparées peut être réduite.
Ne pas traiter la reconstruction comme un bouton de réparation à presser « pour voir »
Reconstruire l’index recrée l’index depuis le début. S’il est déjà en cours de construction, ce travail recommence. Microsoft conseille de prévoir jusqu’à environ 24 heures pour une reconstruction, et les résultats de recherche peuvent être incomplets pendant l’opération.10
Reconstruire encore et encore seulement parce que le disque est occupé n’est donc pas recommandé. Vérifiez d’abord la progression et les erreurs, et lancez une reconstruction lorsqu’elle est réellement nécessaire, par exemple après un ajustement de la portée ou lorsque les résultats de recherche sont erronés. Si vous en lancez une, branchez le PC, prévoyez assez de temps pour que le travail se termine, et distinguez la charge pendant la reconstruction de la charge en régime établi.
flowchart TB
accTitle: Séparer pendant et après une reconstruction d'index
accDescr: Une reconstruction implique la charge de recréation de l'index et un manque temporaire de résultats de recherche ; juger l'effet après achèvement.
A["Confirmer le besoin, puis reconstruire"] --> B["Période de recréation de l'index"]
B --> C["Attendre l'achèvement"]
C --> D["Vérifier les résultats de recherche et la charge"]
Figure 8 : Ne jugez pas si la mesure a fonctionné d’après l’occupation juste après le début d’une reconstruction.
7. Defender : déterminer « ce qui est analysé » sans couper la protection
Même lorsque Antimalware Service Executable ou MsMpEng.exe se distingue, couper la protection en temps réel comme accélération du quotidien n’est pas recommandé. Pendant que la protection est désactivée, les fichiers que vous ouvrez ou téléchargez ne peuvent plus être analysés comme d’habitude. Même si le chiffre du disque baisse, si vous avez perdu une fonction dont vous avez besoin, ce n’est pas devenu plus rapide dans les mêmes conditions.3
Ce que vous pouvez utiliser pour l’investigation est l’analyseur de performances pour Microsoft Defender Antivirus. Il enregistre les analyses et signale les fichiers dont l’analyse a pris du temps ainsi que les processus associés. Ce n’est pas un outil qui mesure toute la latence disque du PC. Son objet est d’être combiné avec la plage horaire lente vue dans le Moniteur de ressources, pour déterminer si l’analyse de Defender est impliquée.6
flowchart TB
accTitle: Investiguer la charge de Defender en maintenant la protection
accDescr: Garder la protection en temps réel activée tout en enregistrant les opérations lentes, et recouper le rapport d'analyse avec les heures d'opération.
A["Garder la protection en temps réel"] --> B["Enregistrer les opérations lentes"]
B --> C["Rapport des temps d'analyse"]
C --> D["Recouper avec les temps d'attente réels"]
D --> E["Investiguer aussi la création de fichiers, etc."]
Figure 9 : Plutôt que de retirer une fonction de sécurité pour faire baisser un chiffre, regardez de quoi la charge est faite.
Pour les administrateurs : prendre un enregistrement et regarder les éléments en tête
Les prérequis officiels sont Windows 10 ou une version ultérieure et la plateforme Defender 4.18.2108.X ou une version ultérieure. Des privilèges d’administrateur sont requis. Si vous utilisez un autre produit de sécurité, ou si la gestion de l’organisation restreint la fonction, n’imposez pas cette procédure ; vérifiez auprès de l’administrateur ou du canal de support du produit.12
Ce qui suit s’exécute dans Windows PowerShell 5.1 ouvert en tant qu’administrateur. Une fois l’enregistrement lancé, reproduisez l’opération problématique dans une autre fenêtre, puis suivez l’invite côté enregistrement et appuyez sur Entrée pour terminer. Pour un problème quotidien, limitez-vous à une courte fenêtre de reproduction plutôt que d’enregistrer longtemps.6
# Exécuter dans Windows PowerShell 5.1 en tant qu'administrateur.
Get-Command New-MpPerformanceRecording, Get-MpPerformanceReport -ErrorAction Stop |
Select-Object Name, Source
# Utiliser un nom unique pour ne pas écraser un enregistrement existant.
$trace = Join-Path $env:TEMP ('Defender-' + [guid]::NewGuid().ToString('N') + '.etl')
Write-Host "Enregistrement vers : $trace"
New-MpPerformanceRecording -RecordTo $trace -ErrorAction Stop
# Lire le rapport une fois l'enregistrement terminé.
Get-MpPerformanceReport -Path $trace -TopFiles 10 -TopProcesses 10 -ErrorAction Stop
Ce qui apparaît en tête ici, ce sont les éléments qui ont eu le plus d’impact sur l’analyse pendant la fenêtre enregistrée. Cela ne signifie pas « exclure les 10 premiers et ce sera plus rapide en toute sécurité ». Microsoft non plus ne positionne pas cet analyseur comme un outil de suggestion d’exclusions.12
Déterminez d’abord ce qui recrée sans cesse ce fichier, si le même travail est dupliqué, et s’il peut être ajusté côté application. Si une exclusion est vraiment nécessaire, un administrateur qui comprend la portée de l’impact et la baisse de protection décide au cas par cas. N’excluez pas tout C: ni tout le profil utilisateur sur la seule base de la procédure de cet article. L’enregistrement contient des chemins de fichiers et des informations de processus ; vérifiez donc le traitement des informations confidentielles avant de le transmettre à l’extérieur.
flowchart TB
accTitle: L'ordre d'investigation à partir du rapport d'analyse
accDescr: Les éléments en tête selon la charge d'analyse sont le point d'entrée de l'investigation ; vérifier leur origine et leur fréquence avant d'envisager des mesures.
A["Éléments en tête du rapport"] --> B["Vérifier l'origine et la fréquence"]
B --> C["Envisager des améliorations côté application"]
C --> D["Si besoin, décider au cas par cas avec un administrateur"]
A -.-> E["Ne pas en faire une liste d'exclusion telle quelle"]
Figure 10 : Le rapport est un matériau d’investigation de cause, pas une liste de fichiers qu’il est sûr de retirer de la protection.
8. Regarder au-delà des trois : mémoire et santé du stockage
Si cela ralentit lorsque de nombreuses applications sont ouvertes, vérifiez aussi la mémoire dans le Gestionnaire des tâches. Les « défauts graves » (hard faults), dans lesquels des pages absentes de la mémoire sont relues depuis le stockage, peuvent augmenter, mais cela ne signifie pas une panne physique du disque. La source de la relecture n’est pas seulement le fichier d’échange ; ce peut être des fichiers exécutables, des fichiers projetés en mémoire, etc. La valeur seule ne prouve pas non plus un manque de mémoire.13
« L’attente disque et l’opération s’améliorent-elles ensemble lorsque je ferme les applications inutiles ? » mérite d’être comparé. En revanche, désactiver le fichier d’échange pour supprimer les lectures et écritures n’est pas recommandé. Cela abaisse le plafond de mémoire qui peut être validée (commit) et peut inviter d’autres échecs et de l’instabilité.14
flowchart TB
accTitle: Comment lire les défauts graves
accDescr: Un défaut grave relit depuis le disque une page qui n'est pas en mémoire ; ce n'est pas un indicateur qui établit à lui seul une panne physique ou un manque de mémoire.
A["La page nécessaire n'est pas en mémoire"] --> B["Relire depuis un fichier"]
B --> C["Des E/S disque se produisent"]
C --> D["Comparer l'utilisation mémoire et l'opération"]
B -.-> E["Ne signifie pas une panne physique"]
Figure 11 : Ne sautez pas à une panne ou à un problème de fichier d’échange sur le seul nom « hard fault ».
De plus, s’il y a des erreurs de lecture/écriture, un avertissement critique de stockage ou des déconnexions soudaines, sauvegardez d’abord vos données importantes, avant d’ajuster des services. Pour les avertissements de stockage Windows aussi, Microsoft oriente d’abord vers la sauvegarde. L’absence d’avertissement visible ne garantit pas à elle seule que tous les disques sont sains.15
Après la sauvegarde, consultez les diagnostics fournis par le fabricant du PC ou du stockage, ainsi que les informations de pilote et de microprogramme pour votre modèle précis. Ne placez pas avant cela des changements de registre en bloc issus de vieux articles sans confirmer le modèle et les conditions d’application. Par exemple, l’un des problèmes connus de Microsoft concernant SysMain est limité à des conditions précises sous Windows 7. La date de mise à jour du document ne suffit pas à juger qu’il s’applique à Windows 11 actuel.16
flowchart TB
accTitle: Priorités en cas d'avertissement de stockage
accDescr: En cas d'avertissement critique ou d'erreurs de lecture/écriture, prioriser une sauvegarde et des diagnostics adaptés au modèle plutôt que l'optimisation des paramètres.
A["Avertissement ou erreurs de lecture/écriture"] --> B["Sauvegarder les données importantes"]
B --> C["Vérifier les diagnostics du fabricant"]
C --> D["Réparer ou prendre des mesures selon les conditions applicables"]
Figure 12 : Quand il y a des signes de panne, protéger les données passe avant de faire baisser un pourcentage.
9. Juger « c’est réparé » d’après le travail d’origine, pas d’après le pourcentage
Jugez si une mesure a fonctionné d’après l’opération qui vous gênait au départ. Comparez des résultats tels que « le lancement de l’application n’attend plus », « la copie se termine normalement » et « la saisie ne saccade plus » avec l’état avant le changement. Même si les périodes à 100 % de disque raccourcissent, ne considérez pas que c’est terminé tant que les résultats de recherche ne sont plus mis à jour ou que la protection reste arrêtée.
Pour la comparaison, alignez la même opération, la même destination et, autant que possible, le même état d’arrière-plan. Pour une comparaison temporaire comme SysMain, vérifier dans l’ordre état d’origine → arrêté → état d’origine rend plus facile de remarquer la possibilité que le travail se soit simplement terminé avec le temps. Cela dit, parce que la deuxième exécution a des différences telles qu’un cache chaud, une seule comparaison n’est pas traitée comme une preuve de causalité.
C’est l’approche d’investigation que propose cet article. Plutôt que de collectionner des paramètres qui font baisser un chiffre, enregistrer quel changement a amélioré l’opération d’origine tout en conservant les fonctions dont vous avez besoin est aussi plus utile lorsque le problème revient.
flowchart TB
accTitle: Décider que la mesure est achevée
accDescr: En plus de l'amélioration de l'opération d'origine, vérifier l'état de la recherche, de la protection et des services avant d'achever la mesure.
A["Réexécuter l'opération d'origine"] --> B["Le temps d'attente s'est-il amélioré ?"]
B --> C["La recherche et la protection ont-elles été conservées ?"]
C --> D["Les changements temporaires ont-ils été annulés ?"]
D --> E["Enregistrer les conditions et les résultats et terminer"]
Figure 13 : Jugez d’après le rétablissement conjoint du travail et des fonctions dont vous avez besoin, pas d’après le chiffre du disque.
Résumé
Pour un disque à 100 %, il n’existe pas de procédure universelle qui arrête ensemble SysMain, Windows Search et Defender. Vérifiez d’abord la plage horaire, le disque concerné, les fichiers et le temps de réponse. Sur cette base, le point de départ est de les séparer : une comparaison temporaire pour SysMain seulement si besoin, une revue de la portée de recherche pour Search, et une analyse avec la protection maintenue pour Defender.
Si une application Windows métier continue d’avoir des problèmes du type « seule une opération précise est lente » ou « seuls les PC de l’atelier se figent », vous pouvez aussi les apporter à la consultation technique de KomuraSoft. Disposer de l’heure d’apparition, des étapes de reproduction, des types de fichiers concernés et d’enregistrements avant et après le changement rend concret le point d’entrée de l’investigation. Lors du partage de journaux ou d’enregistrements, vérifiez qu’ils ne contiennent pas d’informations confidentielles.
Références
-
Microsoft Learn, Guidance on configuring system services. Le rôle de SysMain et les précautions sur la désactivation des services. Le document s’applique à Windows IoT Enterprise. ↩ ↩2
-
Microsoft Support, Search indexing in Windows. L’objet et le comportement de l’index de recherche. ↩ ↩2 ↩3
-
Microsoft Support, Stay protected with the Windows Security app. Les effets de la désactivation de la protection en temps réel. ↩ ↩2 ↩3
-
Microsoft Learn, Troubleshoot performance problems in Windows. L’approche pour examiner le temps de réponse des E/S et le processus System. Les seuils numériques de ce document Windows Server ne sont pas utilisés ici comme critères de réussite ou d’échec pour chaque PC client. ↩ ↩2
-
Microsoft Virtualization Team, Hyper-V Replica debugging: Why are very large log files generated?. Un exemple d’investigation qui relie les processus aux fichiers sur le disque avec le Moniteur de ressources. ↩
-
Microsoft Learn, Performance analyzer for Microsoft Defender Antivirus. La procédure d’enregistrement et d’analyse des analyses. ↩ ↩2 ↩3
-
Microsoft Learn, Stop-Service. La commande qui arrête un service. ↩
-
Microsoft Learn, Start-Service. La commande qui démarre un service. ↩
-
Microsoft Learn, about_Try_Catch_Finally. La syntaxe pour placer le nettoyage dans finally. ↩
-
Microsoft Learn, Troubleshoot Windows Search performance. L’ajustement de la portée de recherche, la reconstruction et la lecture de la progression. ↩ ↩2
-
Microsoft Support, Windows Search and privacy. Les paramètres de Windows Search et la portée de recherche. ↩
-
Microsoft Learn, Microsoft Defender Antivirus Performance Analyzer reference. Les conditions prises en charge, les privilèges d’administrateur, la spécification des commandes d’enregistrement et de rapport, et la mise en garde sur les paramètres d’exclusion. ↩ ↩2
-
Microsoft Learn, How to determine the appropriate page file size for 64-bit versions of Windows. L’explication des défauts de page matériels et d’où les pages sont relues. ↩
-
Microsoft Learn, Introduction to the page file. La relation entre le fichier d’échange et la limite de validation (commit). ↩
-
Microsoft Support, What to do about a critical warning for a storage device. Le guidage vers la sauvegarde lorsqu’un avertissement critique apparaît. ↩
-
Microsoft Learn, Superfetch Sysmain service causes CPU usage spikes. Un problème connu limité à des conditions précises sous Windows 7 ; il n’est pas traité comme une mesure pour Windows 11 en général. ↩
Articles associés
Articles récents partageant les mêmes étiquettes, pour approfondir des sujets proches.
Même 1 GB, et pourtant un dossier de photos se copie plus lentement qu'une seule vidéo — pourquoi ?
Pourquoi Windows copie des données de même taille à des vitesses différentes : nombre de fichiers, latence SSD et NAS, regroupement en ZI...
Qu'est-ce que la planification GPU accélérée par le matériel sous Windows ? L'activer rend-il le PC plus rapide ?
Un guide illustré, sans prérequis techniques, de la planification GPU accélérée par le matériel (HAGS) sous Windows : fonctionnement, cho...
Désactiver l'intégrité de la mémoire (HVCI) rend-il Windows plus rapide ? — Sens, procédure et décision
Désactiver l'intégrité de la mémoire (HVCI) accélère-t-il vraiment un PC Windows ? Quand cela peut aider, quand non, comment l'éteindre e...
Examiner les journaux d'événements en pratique avec Get-WinEvent — La rapidité du filtrage détermine le temps d'investigation
Ce guide présente comment rendre plus efficace l'investigation des journaux d'événements Windows avec PowerShell. Il explique pourquoi fi...
Qu'est-ce que le mode Efficacité de Windows ? — L'icône de feuille verte et comment le désactiver
La feuille verte du Gestionnaire des tâches de Windows 11 indique qu'un processus est limité via EcoQoS. Voici ce que fait le mode Effica...
Sujets associés
Ces pages replacent le sujet dans un contexte plus large de services et de décisions.
Thèmes techniques Windows
Portail des sujets sur le développement Windows, l'analyse des incidents et la valorisation des actifs existants.
Questions fréquentes
Questions souvent posées lors d’une consultation sur le sujet de cet article.
- Pourquoi l'utilisation du disque est-elle à 100 % alors que seuls quelques Mo/s transitent ?
- Parce que le temps actif du disque et le nombre d'octets transférés par seconde sont des indicateurs distincts. Les lectures et écritures de petite taille et les temps d'attente d'E/S occupent le disque même lorsque le volume transféré est faible. Vérifiez le temps de réponse du disque concerné et si les opérations lentes se produisent en même temps.
- Désactiver SysMain accélère-t-il toujours le PC ?
- Pas nécessairement. Conservez d'abord les paramètres habituels et, seulement lorsqu'un lien avec SysMain est suspecté, enregistrez l'état d'origine puis comparez un arrêt temporaire et un redémarrage. Ne décidez pas d'une désactivation permanente sur la seule force de cette comparaison.
- Peut-on arrêter Windows Search ?
- Cela affecte la vitesse des recherches qui dépendent de l'index et la façon dont les résultats sont mis à jour, ce n'est donc pas la première mesure à prendre. Vérifiez la progression de l'indexation et, si des dossiers dont vous n'avez pas besoin sont indexés, envisagez d'abord de réduire la portée.
- Peut-on désactiver Defender pour faire baisser l'utilisation du disque ?
- Couper la protection en temps réel comme accélération du quotidien n'est pas recommandé. Utilisez l'analyseur de performances pour Microsoft Defender Antivirus afin d'enregistrer la charge d'analyse et de déterminer quels fichiers et processus sont impliqués. N'ajoutez pas non plus tels quels les éléments en tête du rapport aux paramètres d'exclusion.
Profil de l’auteur
Page de présentation de l’auteur de l’article.
Go Komura
Représentant de KomuraSoft LLC
Spécialisé dans le développement de logiciels Windows, le conseil technique et l’analyse de pannes, notamment pour les systèmes existants et les incidents difficiles à reproduire.