Zum Inhalt springen

Datenschutz- und Sicherheitsrichtlinien Windows 11: Aktivitätsverlauf, Defender und WER

Auf dieser Seite

Die Semantik der aufgeführten Richtlinien ist durch die Microsoft-Dokumentation bestätigt, einzelne Reader durch Systemcode oder Tracing. Die Richtlinien steuern Datenerfassung, Diagnose und Hintergrundarbeit von Anwendungen; die Leistung verbessern sie nicht.

Geprüft wurden Pfade und Typen der Richtlinien, ihr Vorrang gegenüber Benutzereinstellungen und welche Komponenten die Werte lesen.

Windows 11 25H2 build 26200.9168, Computer- und Benutzerrichtlinien. Der tatsächliche Zustand der Funktion hängt von Group Policy, MDM und Windows-Edition ab.

Abgleich der Semantik mit der offiziellen Dokumentation Policy CSP/ADMX, Analyse der Reader im Systemcode und Beobachtung des Lesens der Richtlinien im Tracing.

Path Value Type Default/политика Что контролирует
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet SpynetReporting REG_DWORD policy not configured Defender cloud reporting
тот же путь SubmitSamplesConsent REG_DWORD policy not configured отправка образцов
HKLM\SOFTWARE\Policies\Microsoft\Windows\System EnableActivityFeed REG_DWORD policy not configured Activity Feed
тот же путь PublishUserActivities REG_DWORD policy not configured публикация activity data
тот же путь UploadUserActivities REG_DWORD policy not configured загрузка activity data
HKCU\Software\Microsoft\Windows\CurrentVersion\ActivityDataModel ActivityHistory REG_DWORD 1 user Activity History
HKLM\SYSTEM\CurrentControlSet\Control\Remote Assistance fAllowToGetHelp REG_DWORD 1 Remote Assistance invitations
HKCU\Software\Microsoft\Windows\CurrentVersion\AdvertisingInfo Enabled REG_DWORD 1 Advertising ID
HKLM\SOFTWARE\Policies\Microsoft\Windows\AppPrivacy LetAppsRunInBackground REG_DWORD policy not configured background app access policy
HKCU\Software\Microsoft\Windows\CurrentVersion\BackgroundAccessApplications GlobalUserDisabled REG_DWORD 0 user background access
HKLM\SOFTWARE\Microsoft\Windows\Windows Error Reporting Disabled REG_DWORD 0 WER local policy
HKLM\SOFTWARE\Policies\Microsoft\Windows\Windows Error Reporting Disabled REG_DWORD policy not configured WER group policy

Für Activity History existieren Computerrichtlinien und Benutzereinstellungen. EnableActivityFeed, PublishUserActivities und UploadUserActivities ermöglichen das Deaktivieren der entsprechenden Stufen der Datenverarbeitung. ActivityHistory in HKCU steuert die Erfassung der Aktivitätsdaten des aktuellen Benutzers.

AdvertisingInfo\Enabled ermöglicht das Deaktivieren der Werbe-ID des aktuellen Benutzers. Die übrige Telemetrie von Windows und die von anderen Diensten benötigten IDs funktionieren weiterhin.

Wählen Sie diese Parameter nach den Anforderungen an die Privatsphäre: Sie reduzieren bestimmte Arten der Datenerfassung oder -veröffentlichung. Die Planung der Prozessorarbeit verbessern sie nicht.

Zu dieser Gruppe gehören die Einstellungen „Activity Feed“, die netzwerkseitige Ablehnung von Telemetrie, die Ablehnung der PowerShell-Telemetrie, Telemetriedienste, Standortzugriff, Sensoren, Inventarerfassung und die Familie der Zugriffsverbote für Anwendungen. Sie sollten nach der konkreten Datenart und dem Anwendungsbereich bewertet werden, nicht als allgemeiner Schalter für die gesamte Telemetrie von Windows.

Praktische Seite zum Hintergrundzugriff von Anwendungen: „Arbeit von UWP-Anwendungen im Hintergrund“.

Die Richtlinien umfassen Activity History, die Werbe-ID, Defender cloud lookup, WER, Remote Assistance und die Hintergrundarbeit von Anwendungen. Die Semantik der Werte ist durch die Microsoft-Dokumentation bestätigt; für einen Teil der Parameter wurde das Lesen in einem kurzen Tracing nicht beobachtet, daher muss der Zustand der Funktion separat geprüft werden.

SpynetReporting akzeptiert 0 zum Deaktivieren von MAPS, 1 für die grundlegende und 2 für die erweiterte Teilnahme. SubmitSamplesConsent akzeptiert 0 für die Abfrage der Zustimmung, 1 für das automatische Senden sicherer Beispiele und 2 für das Verbot des Sendens. Im untersuchten System ohne erzwungene Richtlinien wurden entsprechend 2 und 1 verwendet. Wenn die Richtlinie nicht festgelegt ist, bestimmt die reguläre Konfiguration von Defender das Verhalten; auf einem anderen System können die Werte abweichen.

Windows Error Reporting\Disabled=1 deaktiviert die Erfassung und das Senden von WER-Berichten. Der Wert im Richtlinienabschnitt hat Vorrang vor der lokalen Konfiguration. Eine Ausnahme, das Beenden der Anwendung und die Registrierung eines Systemereignisses sind dabei weiterhin möglich.

Das Deaktivieren von Cloud-Berichten reduziert den Austausch von Diagnosedaten, schränkt jedoch die Cloud-Prüfung und Diagnose ein. Hier muss zwischen Privatsphäre und Schutzmöglichkeiten gewählt werden, statt auf eine Leistungssteigerung zu hoffen.

fAllowToGetHelp=0 verbietet Einladungen des Remote-Assistance-Helfers. Für LetAppsRunInBackground lässt der Wert 0 die Wahl beim Benutzer, 1 erlaubt die Hintergrundarbeit erzwungen, 2 verbietet sie. GlobalUserDisabled=1 legt ein allgemeines Benutzerverbot fest. Die Computerrichtlinie hat Vorrang und betrifft in erster Linie Anwendungen in Paketen. Normale Win32-Dienste, Aufgaben des Task Scheduler und Prozesse stoppt dieser Schalter nicht.

  • Pfade, Typen und Werte der Richtlinien im untersuchten Build.
  • Die Semantik der Werte und der Vorrang der Computerrichtlinie gegenüber der Benutzereinstellung.
  • Einzelne Reader im Systemcode oder Tracing, einschließlich des Richtlinienabschnitts von Defender.
  • Der Bereich von LetAppsRunInBackground: in erster Linie Anwendungen in Paketen, nicht Win32-Dienste und Aufgaben des Task Scheduler.
  • Der Einfluss der Richtlinien auf FPS, Latenz oder allgemeine Leistung.
  • Das Lesen jedes Parameters in einem kurzen Tracing des Starts.
  • Der tatsächliche Zustand der Funktion ohne separate Prüfung auf dem konkreten System.

Wählen Sie Richtlinien nach den Anforderungen an Daten und Funktionen. Bestimmen Sie zunächst, welche Art der Erfassung oder Hintergrundarbeit eingeschränkt werden soll, und stellen Sie sicher, dass die benötigten Anwendungen und die Diagnose weiterhin funktionieren.

Löschen Sie die erzwungenen Werte der Richtlinien oder stellen Sie sie über Group Policy/MDM wieder her. Prüfen Sie nach der Aktualisierung der Richtlinien den Zustand der betroffenen Funktionen.

Richtlinien können über Group Policy, MDM und Benutzereinstellungen angewendet werden. „Policy not configured“ bedeutet, dass kein erzwungener Wert festgelegt ist; der tatsächliche Zustand der Funktion muss separat bestimmt werden. Das Öffnen der Oberfläche löst nicht immer das Lesen der Richtlinie aus. Im Tracing fragte Defender seinen Richtlinienabschnitt ab. Für eine Reihe der übrigen Parameter dient die offizielle Dokumentation Policy CSP/ADMX als Bestätigung: Der Lesecode wird durch andere Ereignisse ausgelöst oder befindet sich in Komponenten, die nicht untersucht wurden.

Wie der dynamische Teil der Beobachtungen wiederholt werden kann — siehe Wie man selbst prüft.

Die Untersuchung und die verwendeten Werkzeuge gehören dem Entwickler von BoosterX, daher hat der Entwickler ein direktes Interesse an den Ergebnissen. Die Methodik und die Grenzen der Anwendbarkeit sind oben beschrieben, und die Schlussfolgerungen lassen sich anhand offener Daten und der aufgeführten öffentlichen Quellen überprüfen.

Öffentliche Quellen geprüft: 2026-09-02.

  • 2026-09-20: Disclaimer zum Interessenkonflikt und Link zur selbstständigen Prüfung der dynamischen Beobachtungen in der Methodik hinzugefügt.
  • 2026-09-02: erste Veröffentlichung; Grenzen der Anwendbarkeit der Richtlinien und Trennung der bestätigten Reader von der dokumentierten Semantik hinzugefügt.