跳转到内容

桌面与登录屏幕:用户会话的代价

本页内容

已登录的桌面比登录屏幕更昂贵,但远没有看起来那么夸张:在稳态空闲中,它占用约 0.012 个核心,而登录屏幕为 0.0074,即多出 1.6 倍。用户会话真正的代价是登录后的第一个小时:Defender 扫描和 Store 更新浪潮合计消耗了五小时窗口中约 79% 的全部 CPU 活动。外壳本身几乎免费:explorer、sihost、dwm 和“开始”菜单源合计仅消耗约 2.3% 的预算。

状态: 在 Windows 11 26H2 虚拟机中的一次 5 小时运行中测得。与登录屏幕的对比在同一版本和快照上完成。未验证迁移到物理硬件、其他版本和夜间窗口的情况。

我们验证了四项论断:

  1. 已登录的桌面明显比登录屏幕空闲更昂贵。
  2. 会话的主要代价是外壳的持续运行。
  3. 用户会话会明显改变空闲时的网络特征。
  4. Windows 的计划机制(更新、服务计时器)在会话中的行为与无会话时相同。
  • Windows 11 Pro,build 26300.9457 (26H2),虚拟机 4 vCPU / 8 GB;
  • 干净安装,无第三方软件;睡眠和配置更新未被禁用;
  • 在同一快照上进行两次运行:无用户会话的登录屏幕(6 小时)和已登录桌面(4 小时 46 分钟,提前停止);
  • 手动登录;在确认外壳启动后开始观察;
  • 每分钟快照:进程 CPU、运行中的服务集合、内存和已建立的连接。

测量未包含物理硬件、真实电脑使用、GPU 负载和夜间窗口(每日维护任务未进入观测范围)。

对每个进程每分钟记录累计 CPU 秒数;相邻快照的差值给出该区间的消耗。服务通过运行实例集合和状态转换进行跟踪;网络通过快照时刻的已建立连接进行跟踪。自身监控的噪声(约 3.6% CPU)已从解读中排除。两次运行按归一化到每小时的数值进行比较。

指标 登录屏幕 桌面 差异
窗口平均 CPU,核心 0.0098 0.0492 ×5.0
稳态小时 CPU,核心 0.0074 0.0120 ×1.61
登录/启动后第一小时 CPU,核心 0.0185 0.2942 ×15.9
每小时系统进程启动次数 26.1 79.5 ×3.05
活动高于 1 CPU-s 的分钟数 5% 13.5% ×2.4 按占比
每小时已建立连接数(端点-分钟) 88.3 228.1 ×2.58
持续连接数 1 3 ×3

关键事实:“×5”的平均数字几乎完全由第一个小时构成。桌面的稳态小时是均匀的(0.0118–0.0127 个核心),没有漂移。

浪潮 占比 发生了什么
Defender 登录扫描 ~55% CPU 小时 杀毒进程连续 8 分钟占用约 0.7 个核心;扫描在登录后立即开始
Store 和 USO 更新 ~27% CPU 小时 安装 24 个应用,通过 Delivery Optimization 下载约 880 MB,包括对等传输

Store 浪潮单独来看很重要:在这次运行中,更新通过 Microsoft Store 和 Delivery Optimization 到达,而不是通过经典的 Windows Update。登录时的网络峰值是稳态水平的 67 倍。

来源 每小时 CPU 秒数 备注
总体 svchost 框架 13–14 服务计时器
内核 (System) 8 Defender 和基础设施的部分工作
扫描之外的杀毒 ~3 定期检查
外壳(explorer、sihost、dwm、“开始”菜单源、搜索、小组件、OneDrive) 4.1 2.3% 预算;“桌面空闲”几乎免费

进程启动差异的四分之三来自用户会话的周期性机制:UWP 任务后台宿主(周期约 13 分钟)、RuntimeBroker 和 SoftLanding 每 15 分钟一次。

网络:三个持续连接和两个新计时器

Section titled “网络:三个持续连接和两个新计时器”

登录屏幕上只有一个持续连接。桌面上有三个:两个由“开始”菜单源保持(MSN 内容:天气、新闻、动态磁贴),从第一分钟起且无中断,第三个是系统通知服务。该源在整个窗口的 CPU 代价不到 2 CPU 秒,但连接本身始终存在。

新的会话计时器:OneDrive 每 32–33 分钟同步一次,每次两个连接,Edge 更新每隔几小时检查一次。Defender 签名检查每 30–40 分钟成簇进行。所有流量都指向 Microsoft 基础设施;未观察到无关连接。

桌面上的组策略更新每 16–17 分钟循环一次,而登录屏幕上约为 80 分钟。应用服务 (AppXSvc) 和许可证保护 (sppsvc) 保持了相同的节奏。五个会话服务持续运行,包括用户通知和 Clipboard。

没有系统泄漏:杀毒在扫描后释放了 81 MB,外壳仅在前 30 分钟增长并进入平台期。进程数为 130–153,而登录屏幕上为 84–98。

  • 已测量: 稳态桌面按 CPU 计算比登录屏幕昂贵 1.61 倍;登录后的第一个小时是会话的主要代价(占窗口 CPU 的 79%)。
  • 已测量: “开始”菜单源在整个会话期间保持两个持续连接;OneDrive 每 32–33 分钟同步一次。
  • 已测量: 登录时的 Store 浪潮通过 Delivery Optimization 下载了约 880 MB;登录时的网络峰值是稳态的 67 倍。
  • 已测量: 外壳(explorer、dwm、“开始”菜单源、搜索、小组件)在稳态空闲中消耗约 2.3% CPU。
  • 已观察到: 更新通过 Store/DO 到达,而不是通过经典 WU;夜间维护任务未进入观测范围。
  • 在物理硬件和其他 Windows 版本上的行为。
  • 夜间窗口和每日维护任务(运行为白天,提前停止)。
  • 禁用“开始”菜单源或 OneDrive 对这些数字的影响:我们只测量了它们的贡献,未测试禁用。
  • 对 FPS 和游戏最终性能的影响:未测量。

每种状态一次运行,虚拟机,白天窗口。Windows 的后台工作以浪潮形式出现,因此将绝对值迁移到其他硬件和全天是不合理的。短于一分钟的进程和 UDP 流量(DNS、NTP)无法完全看到。部分日志在第二次运行期间未记录事件;服务转换根据快照恢复。

“Windows 后台噪声”分解为三种不同的东西,需要以不同方式应对。登录后浪潮(Defender 扫描和 Store 更新)贡献了大部分 CPU——它们无法通过精细设置关闭,但会自行结束。系统节拍器(WMI 轮询、许可证检查、OneDrive 计时器)是稳定但很小的背景。外壳几乎免费。

实际推论:如果不隔离浪潮,不要用登录后的第一个小时来测量“优化”;为最小化网络,如果不需要“开始”菜单源和 OneDrive 就禁用它们;期待登录后立即“安静”是不合理的。

系统未被更改:两次运行都是纯观察,未修改设置、服务和注册表。测量后虚拟机已恢复到干净快照。

测量由 BoosterX Research 在所述虚拟机上完成。研究归 BoosterX 开发者所有,开发者对结果有直接利益;方法和局限性如上所述,原始观察可按公开方法复现。

最后检查:2026-09-22。