Windows 11 的隐私和安全策略:Activity History、Defender 和 WER
本页内容
上述策略的语义已由 Microsoft 文档确认,个别读取器则由系统代码或跟踪确认。这些策略管理数据收集、诊断和应用程序后台活动;它们不会提升性能。
检查了策略的路径和类型、它们相对用户设置的优先级,以及哪些组件会读取这些值。
Windows 11 25H2 build 26200.9168,计算机策略和用户策略。功能的实际状态取决于 Group Policy、MDM 和 Windows 版本。
将语义与官方 Policy CSP/ADMX 文档进行核对,分析系统代码中的读取器,并在跟踪中观察策略的读取。
| Path | Value | Type | Default/策略 | 控制内容 |
|---|---|---|---|---|
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet |
SpynetReporting |
REG_DWORD |
policy not configured | Defender cloud reporting |
| 同一路径 | SubmitSamplesConsent |
REG_DWORD |
policy not configured | 样本提交 |
HKLM\SOFTWARE\Policies\Microsoft\Windows\System |
EnableActivityFeed |
REG_DWORD |
policy not configured | Activity Feed |
| 同一路径 | PublishUserActivities |
REG_DWORD |
policy not configured | 发布 activity data |
| 同一路径 | UploadUserActivities |
REG_DWORD |
policy not configured | 上传 activity data |
HKCU\Software\Microsoft\Windows\CurrentVersion\ActivityDataModel |
ActivityHistory |
REG_DWORD |
1 |
用户 Activity History |
HKLM\SYSTEM\CurrentControlSet\Control\Remote Assistance |
fAllowToGetHelp |
REG_DWORD |
1 |
Remote Assistance 邀请 |
HKCU\Software\Microsoft\Windows\CurrentVersion\AdvertisingInfo |
Enabled |
REG_DWORD |
1 |
Advertising ID |
HKLM\SOFTWARE\Policies\Microsoft\Windows\AppPrivacy |
LetAppsRunInBackground |
REG_DWORD |
policy not configured | 后台应用访问策略 |
HKCU\Software\Microsoft\Windows\CurrentVersion\BackgroundAccessApplications |
GlobalUserDisabled |
REG_DWORD |
0 |
用户后台访问 |
HKLM\SOFTWARE\Microsoft\Windows\Windows Error Reporting |
Disabled |
REG_DWORD |
0 |
WER 本地策略 |
HKLM\SOFTWARE\Policies\Microsoft\Windows\Windows Error Reporting |
Disabled |
REG_DWORD |
policy not configured | WER 组策略 |
Activity History 和 Advertising ID
Section titled “Activity History 和 Advertising ID”对于 Activity History,存在计算机策略和用户设置。EnableActivityFeed、PublishUserActivities 和 UploadUserActivities 允许禁用相应的数据处理阶段。HKCU 中的 ActivityHistory 控制当前用户活动数据的收集。
AdvertisingInfo\Enabled 允许禁用当前用户的广告标识符。Windows 的其余遥测数据以及其他服务所需的标识符仍会继续工作。
请根据隐私要求选择这些参数:它们会减少某些类型的数据收集或发布。它们不会改善处理器工作的调度。
相关的 BoosterX 设置
Section titled “相关的 BoosterX 设置”这一组包括“活动源”设置、网络遥测拒绝、PowerShell 遥测拒绝、遥测服务、位置访问、传感器、清单收集以及应用访问禁止系列。应根据具体的数据类型和应用范围来评估它们,而不是将其视为整个 Windows 遥测的总开关。
应用后台访问的实用页面:“UWP 应用的后台运行”。
这些策略涵盖 Activity History、广告标识符、Defender cloud lookup、WER、Remote Assistance 以及应用程序后台活动。值的语义已由 Microsoft 文档确认;对于部分参数,在短跟踪中未观察到读取,因此功能状态需要单独检查。
Defender cloud lookup 和 WER
Section titled “Defender cloud lookup 和 WER”SpynetReporting 接受 0 以禁用 MAPS,接受 1 表示基本参与,接受 2 表示高级参与。SubmitSamplesConsent 接受 0 表示请求同意,接受 1 表示自动发送安全样本,接受 2 表示禁止发送。在所研究的系统中,没有强制策略时分别使用了 2 和 1。如果未设置策略,行为由 Defender 的默认配置决定;在其他系统上这些值可能不同。
Windows Error Reporting\Disabled=1 禁用 WER 报告的收集和发送。策略部分中的值优先于本地配置。但异常、应用程序终止和系统事件记录仍然可能发生。
禁用云报告会减少诊断数据的交换,但会限制云检查和诊断。这里必须在隐私与保护能力之间做出选择,而不是指望性能提升。
Remote Assistance 和 Background Apps
Section titled “Remote Assistance 和 Background Apps”fAllowToGetHelp=0 禁止远程协助邀请。对于 LetAppsRunInBackground,值 0 将选择权留给用户,1 强制允许后台运行,2 禁止后台运行。GlobalUserDisabled=1 设置通用的用户禁止。计算机策略具有优先级,并且主要针对打包应用。常规 Win32 服务、计划任务和进程不会被此开关停止。
已确认的内容
Section titled “已确认的内容”- 所研究版本中策略的路径、类型和值。
- 值的语义以及计算机策略相对用户设置的优先级。
- 系统代码或跟踪中的个别读取器,包括 Defender 的策略部分。
LetAppsRunInBackground的范围:主要是打包应用,而不是 Win32 服务和计划任务。
未确认的内容
Section titled “未确认的内容”- 策略对 FPS、延迟或整体性能的影响。
- 在短启动跟踪中读取每个参数。
- 未在具体系统上单独检查时的功能实际状态。
请根据数据与功能要求选择策略。首先确定需要限制哪种数据收集或后台活动,并确保所需的应用和诊断仍能正常工作。
删除强制策略值,或通过 Group Policy/MDM 将其恢复。更新策略后,检查受影响功能的状态。
策略可以通过 Group Policy、MDM 和用户设置应用。“Policy not configured”表示未设置强制值;功能的实际状态需要单独确定。打开界面并不总会触发策略读取。在跟踪中,Defender 请求了自己的策略部分。对于其余若干参数,确认依据是官方 Policy CSP/ADMX 文档:读取代码由其他事件触发,或位于未研究过的组件中。
如何复现观察中的动态部分——参见如何自行检查。
研究和使用的工具归 BoosterX 开发者所有,因此开发者对结果有直接利益。方法和适用范围已在上文描述,结论可通过公开数据和所列公开来源进行验证。
- Microsoft Defender Antivirus policies,Microsoft Learn,检查于 2026-09-01。
- Windows Error Reporting,Microsoft Learn,检查于 2026-09-01。
- Remote Assistance policy,Microsoft Learn,检查于 2026-09-01。
公开来源检查于:2026-09-02。
- 2026-09-20: 添加了利益冲突免责声明,以及在方法中自行检查动态观察的链接。
- 2026-09-02: 首次发布;添加了策略的适用范围,并将已确认的读取器与有文档记载的语义区分开来。
