Gdzie Windows Defender przechowuje historię skanowania?
2026-09-19Historia skanowania i wyniki kwarantanny wyświetlane w Centrum zabezpieczeń Windows przez Windows Defender (obecnie znany jako Microsoft Defender Antivirus) nie są przechowywane w pojedynczym, łatwo dostępnym pliku. Zamiast tego, dane te są rozproszone w kilku miejscach, głównie w specjalnych folderach systemowych oraz w rejestrze Windows, tworząc bazę danych historii zagrożeń i działań podjętych przez antywirusa.
Co to za dane i gdzie się znajdują?
Dane dotyczące historii skanowania i kwarantanny nie mają jednego rozszerzenia pliku, gdyż składają się z różnych typów plików i wpisów. Możemy je znaleźć w kilku kluczowych lokalizacjach:
- Historia skanowania (logi i zdarzenia):
- Główne logi i szczegóły detekcji znajdują się w ukrytym folderze systemowym: `C:\ProgramData\Microsoft\Windows Defender\Scans\History\Service\`. W tym miejscu znajdziesz pliki dzienników (często z rozszerzeniami `.log`, `.etl`), a także foldery zawierające szczegóły wykrytych zagrożeń. To swego rodzaju baza danych historii operacji antywirusowych.
- Dodatkowo, wiele zdarzeń związanych z Defenderem jest rejestrowanych w Podglądzie zdarzeń Windows (Event Viewer) w sekcji „Dzienniki aplikacji i usług” -> „Microsoft” -> „Windows” -> „Windows Defender” -> „Operational”.
- Pliki w kwarantannie:
- Wykryte i poddane kwarantannie pliki są przenoszone do folderu: `C:\ProgramData\Microsoft\Windows Defender\Quarantine\`. Są one tam przechowywane w zaszyfrowanej lub zmienionej formie, uniemożliwiającej ich przypadkowe uruchomienie i rozprzestrzenianie się. Każdy skwarananowany element ma swój unikalny identyfikator.
Folder `ProgramData` jest ukrytym folderem systemowym, co oznacza, że domyślnie nie jest widoczny w Eksploratorze plików. Aby go zobaczyć, należy w opcjach folderów włączyć wyświetlanie ukrytych plików i folderów systemowych.
Do czego służą te dane i jaki program je tworzy/używa?
Dane te służą przede wszystkim do monitorowania bezpieczeństwa systemu i zapewniania mechanizmu odzyskiwania potencjalnie fałszywych alarmów.
- Historia skanowania pozwala użytkownikowi (i administratorom) przeglądać, jakie zagrożenia zostały wykryte, kiedy i jakie działania podjął Windows Defender. Jest to kluczowe do analizy incydentów bezpieczeństwa, oceny skuteczności ochrony antywirusowej oraz identyfikacji powtarzających się problemów. Pomaga to również Microsoftowi w zbieraniu danych telemetrycznych dotyczących zagrożeń, co przyczynia się do ulepszania Defendera.
- Pliki w kwarantannie służą jako „izolatka” dla potencjalnie szkodliwych programów. Zamiast natychmiast usuwać plik, który mógłby okazać się nieszkodliwy (fałszywy alarm), Defender przenosi go w bezpieczne miejsce. Stamtąd użytkownik może zdecydować o ostatecznym usunięciu, przywróceniu pliku (jeśli jest pewny, że jest bezpieczny) lub poddaniu go dalszej analizie.
Głównym programem, który tworzy i zarządza tymi danymi, jest oczywiście Microsoft Defender Antivirus, będący integralną częścią systemu Windows 10 i Windows 11.
Czy to wirus? Czy można go usunąć? Co się stanie?
Nie, ani historia skanowania, ani pliki w folderze kwarantanny nie są wirusami. Są to dane generowane przez oprogramowanie antywirusowe, które samo w sobie służy do ochrony przed wirusami. Próba samodzielnego usunięcia tych folderów lub ich zawartości przez Eksplorator plików jest zdecydowanie niewskazana i zazwyczaj niemożliwa bez specjalnych uprawnień.
- Usunięcie historii skanowania:
- Zalecany sposób: Możesz usunąć historię poprzez interfejs Centrum zabezpieczeń Windows lub za pomocą odpowiednich poleceń PowerShell (omówione poniżej). To bezpieczna metoda, która pozwala Defenderowi na prawidłowe zarządzanie swoimi logami.
- Samodzielne usuwanie plików: Bezpośrednie usuwanie plików z folderu `C:\ProgramData\Microsoft\Windows Defender\Scans\History\Service\` może prowadzić do uszkodzenia bazy danych Defendera, problemów z wyświetlaniem historii lub nawet błędów w działaniu antywirusa. Defender aktywnie korzysta z tych plików, więc mogą być one zablokowane.
- Usunięcie plików w kwarantannie:
- Zalecany sposób: Zawsze zarządzaj plikami w kwarantannie za pośrednictwem interfejsu Centrum zabezpieczeń Windows. Daje to kontrolę nad przywracaniem lub trwałym usuwaniem.
- Samodzielne usuwanie plików: Bezpośrednie usunięcie zawartości folderu `C:\ProgramData\Microsoft\Windows Defender\Quarantine\` jest teoretycznie możliwe (po przejęciu uprawnień), ale skutkuje utratą możliwości przywrócenia skwarananowanych plików. Może również spowodować, że Windows Defender nie będzie w stanie poprawnie odnotować tych zmian w swojej historii.
W większości przypadków dane te nie zajmują ogromnej ilości miejsca, a potencjalne zyski z manualnego usuwania nie są warte ryzyka destabilizacji antywirusa.
Typowe problemy i błędy związane z danymi historii/kwarantanny
Mimo że te dane są kluczowe, mogą czasem powodować problemy:
- Brak historii skanowania: Czasami Centrum zabezpieczeń Windows nie wyświetla żadnej historii, mimo że skanowania były przeprowadzane. Może to być spowodowane uszkodzeniem plików bazy danych w `Scans\History\Service`.
- Błędy podczas prób przywrócenia/usunięcia z kwarantanny: W rzadkich przypadkach Defender może mieć problemy z przeniesieniem lub usunięciem pliku z kwarantanny, co może wskazywać na uszkodzenie samego elementu w kwarantannie lub problemy z uprawnieniami.
- Zajęcie dużej ilości miejsca na dysku: Chociaż rzadko, zdarzały się sytuacje, że pliki logów Defendera rosły do nieproporcjonalnych rozmiarów, zwłaszcza na starszych systemach lub w przypadku częstych detekcji i problemów z czyszczeniem.
Dlaczego te dane są chronione?
Dane te są chronione z kilku kluczowych powodów:
1. Integralność antywirusa: Ochrona logów i bazy danych kwarantanny uniemożliwia złośliwemu oprogramowaniu ich manipulowanie. Wirusy mogłyby próbować usunąć swoje ślady z historii lub przywrócić się z kwarantanny, gdyby te foldery były łatwo dostępne.
2. Stabilność systemu: Bezpośrednie ingerowanie w te pliki mogłoby doprowadzić do niestabilności Windows Defendera, a co za tym idzie, osłabienia ochrony systemu.
3. Uprawnienia systemowe: Folder `ProgramData` jest folderem systemowym, co oznacza, że system operacyjny traktuje go priorytetowo i kontroluje do niego dostęp, nawet przed administratorami, w celu zapewnienia stabilności i bezpieczeństwa.
Jak zarządzać historią skanowania i kwarantanny?
Do zarządzania tymi danymi należy używać oficjalnych narzędzi Windows.
1. Zarządzanie z poziomu Centrum zabezpieczeń Windows
- Historia ochrony: Otwórz Centrum zabezpieczeń Windows -> Ochrona przed wirusami i zagrożeniami -> Historia ochrony. Tutaj możesz przeglądać wykryte zagrożenia, ich status oraz działania podjęte przez Defender.
- Kwarantanna: Aby zarządzać pojedynczymi elementami w kwarantannie (przywrócić, usunąć, zezwolić), kliknij na dany element w Historii ochrony. Pojawi się opcja wyboru działania.
2. Zarządzanie za pomocą PowerShell (dla zaawansowanych użytkowników)
PowerShell oferuje bardziej zaawansowaną kontrolę:
- Wyświetlenie historii detekcji:
`- Get-MpThreatDetection`
- Usunięcie całej historii detekcji:
`- Clear-MpThreatDetectionHistory` (ta komenda usunie *tylko* historię wyświetlaną w Centrum zabezpieczeń, a nie fizyczne pliki w folderach logów. Część logów systemowych może nadal pozostać w Podglądzie zdarzeń).
- Wyświetlenie zawartości kwarantanny:
`- Get-MpThreat | Where-Object { $_.Action -eq „Quarantined” }`
- Usunięcie konkretnego elementu z kwarantanny (np. o ID 12345):
`- Remove-MpThreat -ThreatID 12345`
- Usunięcie wszystkich elementów z kwarantanny:
`- Get-MpThreat | Remove-MpThreat` (używaj ostrożnie!)
3. Czyszczenie dysku (ograniczone)
Narzędzie Oczyszczanie dysku (Disk Cleanup) w Windows, uruchomione jako administrator i z opcją „Oczyść pliki systemowe”, może czasem oferować możliwość usunięcia „plików dziennika systemu Windows Defender” lub „Raportowanie błędów systemu Windows”. To usuwa część mniej krytycznych logów, ale zazwyczaj nie wpływa na główną bazę danych historii ani zawartość kwarantanny.
Najczęstsze pytania
Czy usunięcie historii skanowania poprawi wydajność komputera?
W większości przypadków nie. Dane te zajmują zazwyczaj niewielką ilość miejsca, a ich usunięcie nie ma zauważalnego wpływu na ogólną wydajność systemu, chyba że mamy do czynienia z rzadkimi przypadkami bardzo dużych, uszkodzonych plików logów.
Czy mogę odzyskać plik, który został usunięty z kwarantanny?
Nie, jeśli plik został trwale usunięty z kwarantanny, nie ma oficjalnej metody jego odzyskania przez Windows Defender. Należałoby wtedy spróbować odzyskać go z kopii zapasowej lub za pomocą specjalistycznych narzędzi do odzyskiwania danych.
Pamiętaj, że nawet zarządzanie historią Defendera poprzez PowerShell nie rozwiązuje problemów z faktycznym usunięciem ogromnych plików logów, które mogłyby nagromadzić się w `C:\ProgramData\Microsoft\Windows Defender\Scans\History\Service\`. W sytuacji, gdy foldery te rzeczywiście puchną do nienaturalnych rozmiarów, samo czyszczenie historii nie pomoże – trzeba szukać przyczyn i ewentualnie ręcznie (lecz ostrożnie!) usuwać logi lub resetować Defendera.
