跳转到内容

Windows 11 的隐私和安全策略:Activity History、Defender 和 WER

本页内容

上述策略的语义已由 Microsoft 文档确认,个别读取器则由系统代码或跟踪确认。这些策略管理数据收集、诊断和应用程序后台活动;它们不会提升性能。

检查了策略的路径和类型、它们相对用户设置的优先级,以及哪些组件会读取这些值。

Windows 11 25H2 build 26200.9168,计算机策略和用户策略。功能的实际状态取决于 Group Policy、MDM 和 Windows 版本。

将语义与官方 Policy CSP/ADMX 文档进行核对,分析系统代码中的读取器,并在跟踪中观察策略的读取。

Path Value Type Default/策略 控制内容
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet SpynetReporting REG_DWORD policy not configured Defender cloud reporting
同一路径 SubmitSamplesConsent REG_DWORD policy not configured 样本提交
HKLM\SOFTWARE\Policies\Microsoft\Windows\System EnableActivityFeed REG_DWORD policy not configured Activity Feed
同一路径 PublishUserActivities REG_DWORD policy not configured 发布 activity data
同一路径 UploadUserActivities REG_DWORD policy not configured 上传 activity data
HKCU\Software\Microsoft\Windows\CurrentVersion\ActivityDataModel ActivityHistory REG_DWORD 1 用户 Activity History
HKLM\SYSTEM\CurrentControlSet\Control\Remote Assistance fAllowToGetHelp REG_DWORD 1 Remote Assistance 邀请
HKCU\Software\Microsoft\Windows\CurrentVersion\AdvertisingInfo Enabled REG_DWORD 1 Advertising ID
HKLM\SOFTWARE\Policies\Microsoft\Windows\AppPrivacy LetAppsRunInBackground REG_DWORD policy not configured 后台应用访问策略
HKCU\Software\Microsoft\Windows\CurrentVersion\BackgroundAccessApplications GlobalUserDisabled REG_DWORD 0 用户后台访问
HKLM\SOFTWARE\Microsoft\Windows\Windows Error Reporting Disabled REG_DWORD 0 WER 本地策略
HKLM\SOFTWARE\Policies\Microsoft\Windows\Windows Error Reporting Disabled REG_DWORD policy not configured WER 组策略

对于 Activity History,存在计算机策略和用户设置。EnableActivityFeed、PublishUserActivities 和 UploadUserActivities 允许禁用相应的数据处理阶段。HKCU 中的 ActivityHistory 控制当前用户活动数据的收集。

AdvertisingInfo\Enabled 允许禁用当前用户的广告标识符。Windows 的其余遥测数据以及其他服务所需的标识符仍会继续工作。

请根据隐私要求选择这些参数:它们会减少某些类型的数据收集或发布。它们不会改善处理器工作的调度。

这一组包括“活动源”设置、网络遥测拒绝、PowerShell 遥测拒绝、遥测服务、位置访问、传感器、清单收集以及应用访问禁止系列。应根据具体的数据类型和应用范围来评估它们,而不是将其视为整个 Windows 遥测的总开关。

应用后台访问的实用页面:“UWP 应用的后台运行”。

这些策略涵盖 Activity History、广告标识符、Defender cloud lookup、WER、Remote Assistance 以及应用程序后台活动。值的语义已由 Microsoft 文档确认;对于部分参数,在短跟踪中未观察到读取,因此功能状态需要单独检查。

SpynetReporting 接受 0 以禁用 MAPS,接受 1 表示基本参与,接受 2 表示高级参与。SubmitSamplesConsent 接受 0 表示请求同意,接受 1 表示自动发送安全样本,接受 2 表示禁止发送。在所研究的系统中,没有强制策略时分别使用了 2 和 1。如果未设置策略,行为由 Defender 的默认配置决定;在其他系统上这些值可能不同。

Windows Error Reporting\Disabled=1 禁用 WER 报告的收集和发送。策略部分中的值优先于本地配置。但异常、应用程序终止和系统事件记录仍然可能发生。

禁用云报告会减少诊断数据的交换,但会限制云检查和诊断。这里必须在隐私与保护能力之间做出选择,而不是指望性能提升。

fAllowToGetHelp=0 禁止远程协助邀请。对于 LetAppsRunInBackground,值 0 将选择权留给用户,1 强制允许后台运行,2 禁止后台运行。GlobalUserDisabled=1 设置通用的用户禁止。计算机策略具有优先级,并且主要针对打包应用。常规 Win32 服务、计划任务和进程不会被此开关停止。

  • 所研究版本中策略的路径、类型和值。
  • 值的语义以及计算机策略相对用户设置的优先级。
  • 系统代码或跟踪中的个别读取器,包括 Defender 的策略部分。
  • LetAppsRunInBackground 的范围:主要是打包应用,而不是 Win32 服务和计划任务。
  • 策略对 FPS、延迟或整体性能的影响。
  • 在短启动跟踪中读取每个参数。
  • 未在具体系统上单独检查时的功能实际状态。

请根据数据与功能要求选择策略。首先确定需要限制哪种数据收集或后台活动,并确保所需的应用和诊断仍能正常工作。

删除强制策略值,或通过 Group Policy/MDM 将其恢复。更新策略后,检查受影响功能的状态。

策略可以通过 Group Policy、MDM 和用户设置应用。“Policy not configured”表示未设置强制值;功能的实际状态需要单独确定。打开界面并不总会触发策略读取。在跟踪中,Defender 请求了自己的策略部分。对于其余若干参数,确认依据是官方 Policy CSP/ADMX 文档:读取代码由其他事件触发,或位于未研究过的组件中。

如何复现观察中的动态部分——参见如何自行检查。

研究和使用的工具归 BoosterX 开发者所有,因此开发者对结果有直接利益。方法和适用范围已在上文描述,结论可通过公开数据和所列公开来源进行验证。

公开来源检查于:2026-09-02。

  • 2026-09-20: 添加了利益冲突免责声明,以及在方法中自行检查动态观察的链接。
  • 2026-09-02: 首次发布;添加了策略的适用范围,并将已确认的读取器与有文档记载的语义区分开来。