Você liga o computador, entra no Windows 11 e, poucos segundos depois, aparece uma notificação preocupante:
“Microsoft Defender Antivirus está desativado.”
A primeira reação costuma ser abrir a Segurança do Windows para descobrir o problema.
Só que então surge uma situação estranha.
A página Proteção contra vírus e ameaças pode indicar que não existe nenhuma ação necessária. A proteção em tempo real aparece ativada. As definições de segurança estão atualizadas. Uma verificação rápida funciona normalmente e o Microsoft Defender continua detectando e analisando arquivos.
Então qual informação está correta?
O Microsoft Defender está ligado ou desligado?
Essa dúvida ficou ainda mais importante em 2026 porque a própria Microsoft confirmou um problema no qual o Windows pode apresentar notificações incorretas informando que o Microsoft Defender Antivirus está desativado, mesmo quando o antivírus continua funcionando normalmente.
O problema não se limita necessariamente a uma única versão do Windows 11. A Microsoft informou que ele pode ocorrer em diferentes versões do Windows e do Windows Server que utilizam versões recentes do Microsoft Defender Antivirus.
Por isso, simplesmente confiar no ícone da bandeja do sistema ou em uma notificação deixou de ser suficiente para determinar o verdadeiro estado do antivírus.
Neste guia, vamos fazer algo diferente.
Em vez de simplesmente tentar “ativar o Defender”, vamos investigar o Windows para descobrir qual é o estado real do Microsoft Defender Antivirus.
Vamos verificar:
- Segurança do Windows;
- proteção em tempo real;
- provedor de antivírus registrado;
- serviço do Microsoft Defender;
- PowerShell;
Get-MpComputerStatus;- mecanismo antimalware;
- inteligência de segurança;
- Central de Segurança do Windows;
- antivírus de terceiros;
- possíveis inconsistências de interface;
- atualizações do Defender;
- diferenças entre interface, serviço e mecanismo de proteção.
O objetivo é conseguir responder com segurança a uma pergunta aparentemente simples:
o Microsoft Defender está realmente desativado ou o Windows apenas está dizendo que está?
Antes de tudo: Microsoft Defender e Segurança do Windows não são exatamente a mesma coisa
Essa diferença é fundamental para entender o problema.
Muitos usuários chamam tudo de “Windows Defender”, mas o Windows possui vários componentes de segurança trabalhando em conjunto.
Um deles é o Microsoft Defender Antivirus.
Ele representa o mecanismo antimalware integrado ao Windows responsável por analisar arquivos, processos e outras atividades em busca de ameaças.
Outro componente é o aplicativo Segurança do Windows.
Ele funciona como uma interface central onde o usuário consegue visualizar e administrar diferentes recursos de segurança do sistema.
Entre eles estão:
- proteção contra vírus e ameaças;
- proteção de conta;
- firewall;
- controle de aplicativos;
- segurança do dispositivo;
- integridade e desempenho do dispositivo.
Portanto, abrir a Segurança do Windows não significa necessariamente que estamos olhando diretamente para o estado interno do mecanismo antimalware.
A interface precisa consultar outros componentes do sistema para apresentar essas informações.
E é justamente aí que podem surgir inconsistências.
Imagine a seguinte situação:
Microsoft Defender Antivirus
→ está executando normalmente.
Proteção em tempo real
→ está ativa.
Serviço antimalware
→ está funcionando.
Definições de segurança
→ estão atualizadas.
Mas algum componente responsável por informar o estado do antivírus para a interface apresenta uma informação incorreta.
O resultado pode ser uma notificação dizendo que o antivírus está desligado mesmo quando o mecanismo continua funcionando.
Por isso precisamos separar duas coisas:
o estado apresentado pela interface
e
o estado operacional real do antivírus.
Essa distinção será a base de todo o diagnóstico.
O problema ficou particularmente visível em 2026
Em agosto de 2026, a Microsoft documentou oficialmente um problema envolvendo notificações incorretas do Microsoft Defender Antivirus.
Depois da instalação de determinadas atualizações recentes do Defender, alguns computadores passaram a apresentar avisos informando que:
“Microsoft Defender Antivirus está desativado.”
O detalhe importante é que, segundo a própria Microsoft, o antivírus pode continuar funcionando corretamente enquanto essa mensagem aparece.
As configurações podem mostrar a proteção como ativa e o mecanismo pode continuar operando normalmente.
As notificações podem surgir durante a inicialização do Windows e também de forma intermitente durante o uso do computador.
Outro detalhe interessante é que o comportamento não depende necessariamente de uma atualização cumulativa específica do Windows.
O problema está relacionado às atualizações do próprio Microsoft Defender Antivirus.
Isso muda completamente o diagnóstico.
Se o usuário receber essa mensagem, não devemos imediatamente concluir:
“O computador está sem antivírus.”
Precisamos verificar o estado real da proteção.
O primeiro teste deve ser feito na Segurança do Windows
Abra:
Iniciar → Segurança do Windows
Depois entre em:
Proteção contra vírus e ameaças
Observe principalmente a área relacionada às configurações de proteção.
Clique em:
Gerenciar configurações
Verifique o estado de:
Proteção em tempo real
Se ela estiver ativada, já temos um primeiro indício de que o Defender pode continuar funcionando.
Mas isso ainda não encerra o diagnóstico.
A própria Microsoft explica que a proteção em tempo real monitora continuamente arquivos e programas enquanto eles são acessados ou executados.
Quando ela está realmente desativada, arquivos abertos ou baixados deixam de receber essa análise em tempo real até que a proteção volte a funcionar.
Portanto, essa opção representa muito mais do que apenas um botão visual.
Mesmo assim, queremos outra fonte de informação.
E para isso podemos usar o PowerShell.
Como verificar o estado real do Defender pelo PowerShell
Abra o Terminal ou PowerShell como administrador.
Uma das ferramentas mais úteis para esse diagnóstico é:
Get-MpComputerStatus
Esse cmdlet consulta várias informações relacionadas ao Microsoft Defender Antivirus.
Execute:
Get-MpComputerStatus
O resultado pode ser relativamente grande.
Entre as informações apresentadas, algumas são especialmente importantes para nosso diagnóstico.
Procure campos como:
AntivirusEnabled
RealTimeProtectionEnabled
AMServiceEnabled
AntispywareEnabled
Dependendo da versão e configuração do Windows, outras propriedades também podem aparecer.
Se encontrarmos algo semelhante a:
AntivirusEnabled : True
RealTimeProtectionEnabled : True
AMServiceEnabled : True
temos uma evidência muito mais interessante do que simplesmente observar uma notificação.
Vamos entender cada item.
AntivirusEnabled
O campo:
AntivirusEnabled
indica se a funcionalidade antivírus do Microsoft Defender está habilitada.
Quando aparece:
True
o Defender está informando que sua funcionalidade antivírus encontra-se habilitada.
Se aparecer:
False
precisamos investigar por quê.
Uma das possibilidades é perfeitamente normal:
existe outro antivírus instalado.
O Windows foi projetado para permitir que produtos de segurança compatíveis assumam a função principal de proteção.
Quando um antivírus de terceiros devidamente registrado está funcionando, o Microsoft Defender Antivirus pode entrar automaticamente em um estado desativado.
Nesse caso, encontrar False não significa necessariamente que o computador está sem proteção.
Pode simplesmente significar que outro produto assumiu essa função.
RealTimeProtectionEnabled
Outro campo extremamente importante é:
RealTimeProtectionEnabled
Se o resultado for:
True
a proteção em tempo real está habilitada.
Isso é importante porque ela acompanha atividades como acesso e execução de arquivos.
Se a notificação do Windows afirma que o Defender está desligado, mas encontramos simultaneamente:
AntivirusEnabled : True
e
RealTimeProtectionEnabled : True
temos uma inconsistência que merece investigação antes de qualquer tentativa de “conserto”.
Não devemos começar imediatamente apagando componentes do Windows, alterando o Registro ou executando scripts encontrados na Internet.
Primeiro precisamos descobrir onde está a divergência.
AMServiceEnabled: o serviço antimalware está funcionando?
Outra propriedade importante é:
AMServiceEnabled
“AM” refere-se ao mecanismo antimalware.
Se aparecer:
True
temos outro indicador de que os componentes do Defender estão operacionais.
Podemos então começar a montar uma espécie de matriz de diagnóstico.
Imagine este cenário:
Segurança do Windows:
Proteção em tempo real: Ativada
PowerShell:
AntivirusEnabled : True
RealTimeProtectionEnabled : True
AMServiceEnabled : True
mas uma notificação diz:
Microsoft Defender Antivirus está desativado.
Nesse cenário, não faz sentido assumir imediatamente que o antivírus realmente parou.
Temos várias fontes indicando exatamente o contrário.
E essa situação se aproxima justamente do problema documentado pela Microsoft em 2026.
Não confunda Microsoft Defender Antivirus com o aplicativo Microsoft Defender
Existe ainda outra confusão comum.
Quem possui uma assinatura Microsoft 365 Personal ou Family pode encontrar também um aplicativo chamado Microsoft Defender.
Ele não deve ser confundido com o Microsoft Defender Antivirus integrado ao Windows.
A própria Microsoft diferencia os produtos.
A Segurança do Windows faz parte do Windows 10 e do Windows 11 e reúne diferentes mecanismos de proteção do sistema, incluindo o Microsoft Defender Antivirus.
Já o aplicativo Microsoft Defender associado ao Microsoft 365 oferece recursos de segurança voltados a diferentes dispositivos e plataformas.
Portanto, quando investigamos a mensagem:
“Microsoft Defender Antivirus está desativado”
queremos descobrir principalmente o estado do mecanismo antivírus integrado ao Windows.
Essa diferença evita bastante confusão durante um atendimento remoto.
Existe outro antivírus instalado?
Essa é uma das primeiras perguntas que faço em um diagnóstico desse tipo.
O computador já teve:
- Avast;
- AVG;
- Norton;
- McAfee;
- Bitdefender;
- Kaspersky;
- outro pacote de segurança?
Mesmo que o usuário responda:
“Não tenho mais.”
a investigação não deve terminar aí.
Talvez o programa tenha sido removido recentemente.
Ou talvez algum componente ainda esteja registrado no sistema.
Isso importa porque o Windows trabalha com o conceito de provedores de segurança.
Quando um antivírus compatível de terceiros é instalado, o Microsoft Defender Antivirus pode se desativar automaticamente para evitar dois mecanismos antimalware trabalhando simultaneamente da maneira errada.
A Microsoft confirma esse comportamento em sua documentação.
Por isso, um Defender desativado nem sempre representa defeito.
Às vezes representa exatamente o funcionamento esperado do Windows.
Verifique quem o Windows considera responsável pela proteção
Abra novamente:
Segurança do Windows → Proteção contra vírus e ameaças
Procure a área:
Quem está me protegendo?
e entre em:
Gerenciar provedores
O Windows deverá mostrar qual solução está registrada como responsável pela proteção antivírus.
Essa tela pode revelar situações interessantes.
Por exemplo:
Microsoft Defender Antivirus
ou
um antivírus de terceiros.
Se você usa Norton, Bitdefender ou outro produto compatível e ele aparece corretamente como provedor ativo, o Defender pode estar desativado de propósito.
Mas existe uma situação mais curiosa.
A interface pode informar que o Defender está desativado enquanto nossas consultas anteriores mostram que ele está operacional.
Nesse momento precisamos aprofundar o diagnóstico.
O serviço WinDefend
O Microsoft Defender Antivirus também possui um serviço importante no Windows:
WinDefend
Seu nome corresponde ao serviço do Microsoft Defender Antivirus.
Podemos consultar seu estado pelo PowerShell.
Execute:
Get-Service WinDefend
Em um sistema no qual o Defender funciona como solução antivírus ativa, normalmente esperamos encontrar o serviço em execução.
Por exemplo:
Status : Running
Encontrar o serviço ativo não prova sozinho que toda a proteção está funcionando perfeitamente.
Mas novamente estamos acumulando evidências.
Agora temos:
- interface da Segurança do Windows;
- proteção em tempo real;
Get-MpComputerStatus;- estado do serviço
WinDefend.
Quando todas essas informações apontam para funcionamento normal e somente a notificação afirma o contrário, a hipótese de um problema de estado ou de exibição ganha força.
Um único indicador nunca deve decidir o diagnóstico
Esse é provavelmente o ponto mais importante desta primeira parte.
Ao investigar segurança no Windows, evite tomar decisões com base em apenas uma informação.
Uma notificação pode estar errada.
Uma interface pode apresentar informação desatualizada.
Um serviço funcionando não significa necessariamente que todos os módulos estão ativos.
Um antivírus de terceiros pode ter assumido a proteção.
Uma política administrativa pode modificar determinadas configurações.
Por isso, um diagnóstico profissional trabalha com correlação de informações.
Queremos saber se diferentes componentes do Windows contam a mesma história.
Se todos dizem:
“Defender ativo”
e somente uma notificação diz:
“Defender desativado”
temos um cenário.
Se Segurança do Windows, PowerShell e serviços dizem:
“Defender desativado”
e não existe outro antivírus funcionando, temos outro cenário completamente diferente.
No segundo caso, existe um problema real que precisa ser investigado.
O diagnóstico apenas começou
Na próxima parte vamos aprofundar bastante essa investigação.
Vamos descobrir como verificar:
- versão do mecanismo do Defender;
- versão da inteligência de segurança;
- última atualização das assinaturas;
- estado do antivírus pela Central de Segurança;
SecurityCenter2;- diferença entre registro do provedor e funcionamento do mecanismo;
- atualizações do Defender;
- situações deixadas por antivírus de terceiros;
- como diferenciar falso aviso de proteção realmente desativada;
- quais verificações são seguras antes de tentar qualquer reparo.
Também veremos por que não é uma boa ideia começar o diagnóstico tentando forçar a ativação do Defender pelo Registro ou executando scripts aleatórios encontrados na Internet.
Primeiro descobrimos o estado real do sistema.
Depois decidimos se existe algo para corrigir.
Como confirmar se o mecanismo do Microsoft Defender realmente está funcionando
Na primeira parte, vimos que uma mensagem da Segurança do Windows não deve ser considerada isoladamente.
Quando existe dúvida sobre o estado do Microsoft Defender Antivirus, precisamos comparar diferentes fontes de informação.
O PowerShell fornece uma das maneiras mais completas de fazer isso.
Abra o Terminal como administrador e execute:
Get-MpComputerStatus
O comando retorna muitas propriedades. Em vez de analisar dezenas delas individualmente, podemos selecionar as mais importantes:
Get-MpComputerStatus | Select-Object AMRunningMode,AMServiceEnabled,AntivirusEnabled,RealTimeProtectionEnabled,AntivirusSignatureVersion,AntivirusSignatureLastUpdated,DefenderSignaturesOutOfDate
Isso produz um diagnóstico bem mais enxuto.
Podemos encontrar algo parecido com:
AMRunningMode : Normal
AMServiceEnabled : True
AntivirusEnabled : True
RealTimeProtectionEnabled : True
AntivirusSignatureVersion : ...
AntivirusSignatureLastUpdated : ...
DefenderSignaturesOutOfDate : False
Cada informação responde a uma pergunta diferente.
E essa diferença é importante.
AMRunningMode: em qual modo o Defender está trabalhando?
Uma propriedade interessante é:
AMRunningMode
Ela ajuda a identificar o modo operacional do mecanismo antimalware.
Em um computador doméstico comum usando o Microsoft Defender Antivirus como antivírus principal, podemos encontrar:
Normal
Isso reforça a indicação de que o Defender está funcionando como solução antimalware ativa.
Mas não devemos analisar essa propriedade sozinha.
O ideal continua sendo correlacioná-la com:
AMServiceEnabled
AntivirusEnabled
RealTimeProtectionEnabled
Quando todos esses indicadores apontam para funcionamento normal, temos evidências muito mais fortes de que uma mensagem dizendo que o Defender está desligado pode não representar o estado real do mecanismo.
Descubra qual versão do mecanismo está instalada
O Defender não é um componente estático.
A Microsoft atualiza diferentes partes dele.
Por isso, duas máquinas com a mesma versão do Windows 11 podem apresentar versões diferentes de componentes do Defender dependendo do momento em que receberam suas atualizações.
Execute:
Get-MpComputerStatus | Select-Object AMProductVersion,AMEngineVersion,AMServiceVersion
Você poderá encontrar propriedades como:
AMProductVersion
AMEngineVersion
AMServiceVersion
Elas representam componentes diferentes.
Isso também ajuda a entender por que dizer apenas:
“Meu Windows está atualizado.”
não responde necessariamente à pergunta:
“Meu Microsoft Defender está atualizado?”
O Windows possui vários mecanismos de atualização.
A atualização cumulativa do sistema operacional é apenas uma parte deles.
O Microsoft Defender também recebe atualizações próprias.
O que é AMEngineVersion?
A propriedade:
AMEngineVersion
mostra a versão do mecanismo antimalware.
Esse mecanismo participa da análise realizada pelo Defender.
Ele não deve ser confundido com as definições utilizadas para reconhecer ameaças.
Pense em três camadas diferentes:
Produto
Microsoft Defender Antivirus.
Mecanismo
Componente responsável pelo processamento e análise antimalware.
Inteligência de segurança
Informações constantemente atualizadas que ajudam o mecanismo a identificar ameaças.
Isso significa que podemos ter um Windows perfeitamente atualizado e, ainda assim, precisar verificar separadamente o estado das atualizações de segurança do Defender.
Como verificar a inteligência de segurança
Execute:
Get-MpComputerStatus | Select-Object AntivirusSignatureVersion,AntivirusSignatureLastUpdated,AntivirusSignatureAge,DefenderSignaturesOutOfDate
Essas propriedades são extremamente úteis.
AntivirusSignatureVersion
Mostra a versão da inteligência de segurança utilizada pelo Defender.
AntivirusSignatureLastUpdated
Mostra quando essa inteligência foi atualizada.
AntivirusSignatureAge
Indica a idade das informações de segurança.
DefenderSignaturesOutOfDate
Ajuda a identificar se o Defender considera suas assinaturas desatualizadas.
Quando encontramos:
DefenderSignaturesOutOfDate : False
temos mais uma informação importante.
O Defender não considera sua inteligência de segurança obsoleta.
Se, simultaneamente, encontrarmos:
AntivirusEnabled : True
RealTimeProtectionEnabled : True
AMServiceEnabled : True
AMRunningMode : Normal
a hipótese de proteção operacional fica ainda mais forte.
Atualize manualmente a inteligência de segurança
O PowerShell também possui um cmdlet específico para solicitar uma atualização:
Update-MpSignature
Execute-o em uma janela elevada do PowerShell.
Esse comando solicita uma atualização das informações de segurança utilizadas pelo Microsoft Defender Antivirus.
Depois podemos consultar novamente:
Get-MpComputerStatus | Select-Object AntivirusSignatureVersion,AntivirusSignatureLastUpdated
Se a operação funcionar normalmente e as informações estiverem atuais, temos outra evidência de que o mecanismo está respondendo aos comandos administrativos.
A Microsoft documenta oficialmente Update-MpSignature como um dos cmdlets usados para administrar o Microsoft Defender Antivirus.
Faça uma verificação pelo próprio mecanismo
Também podemos solicitar uma verificação rápida pelo PowerShell:
Start-MpScan -ScanType QuickScan
Não é necessário executar uma verificação completa apenas para determinar se o mecanismo responde.
Uma verificação rápida já ajuda nessa investigação.
Depois podemos consultar informações relacionadas à última verificação:
Get-MpComputerStatus | Select-Object QuickScanStartTime,QuickScanEndTime,QuickScanAge
Se o Defender aceita o comando, inicia a análise e registra corretamente sua execução, temos mais uma peça do diagnóstico.
Novamente:
nenhum desses testes sozinho representa uma garantia absoluta de que toda a configuração de segurança está perfeita.
O objetivo é comparar várias fontes independentes.
Agora chegamos à Central de Segurança do Windows
Até aqui estávamos consultando principalmente o próprio Microsoft Defender.
Mas existe outro participante importante:
Windows Security Center.
Ele ajuda o Windows a acompanhar produtos de segurança registrados no computador.
É por meio dessa camada que o sistema pode saber, por exemplo, que existe um antivírus instalado.
Essa arquitetura também permite que um antivírus de terceiros informe ao Windows que assumiu a proteção.
É aqui que podemos encontrar uma situação curiosa:
o mecanismo do Defender está funcionando, mas alguma informação apresentada pela Central de Segurança não acompanha corretamente esse estado.
Isso ajuda a explicar por que diferentes partes do Windows podem aparentemente se contradizer.
SecurityCenter2: descobrindo os antivírus registrados
Existe uma consulta bastante útil para diagnóstico.
Abra o PowerShell como administrador e execute:
Get-CimInstance -Namespace root/SecurityCenter2 -ClassName AntivirusProduct
Em computadores clientes Windows compatíveis com essa consulta, ela pode mostrar os produtos antivírus registrados na Central de Segurança.
Um resultado pode apresentar propriedades como:
displayName
instanceGuid
pathToSignedProductExe
pathToSignedReportingExe
productState
Entre elas, displayName é particularmente fácil de interpretar.
Podemos simplificar a saída:
Get-CimInstance -Namespace root/SecurityCenter2 -ClassName AntivirusProduct | Select-Object displayName,productState
Imagine que apareça:
Windows Defender
Nesse caso, o Defender está registrado como produto antivírus.
Se aparecer também outro produto, precisamos investigar.
E se aparecerem dois antivírus?
Aqui existe uma diferença importante entre:
ter arquivos de outro antivírus no computador
e
ter outro antivírus registrado na Central de Segurança.
Um usuário pode acreditar que removeu completamente um antivírus antigo, mas algum componente pode ter permanecido instalado ou registrado.
Isso pode acontecer depois da remoção incompleta de suítes de segurança.
Por isso, se a consulta:
Get-CimInstance -Namespace root/SecurityCenter2 -ClassName AntivirusProduct
mostrar dois produtos inesperadamente, vale investigar antes de modificar qualquer configuração do Defender.
Não devemos simplesmente apagar chaves do Registro para fazer a entrada desaparecer.
Primeiro precisamos descobrir qual programa criou aquele registro e se ainda existem componentes instalados.
Um exemplo prático de diagnóstico
Imagine um computador com Windows 11 que apresenta a seguinte notificação durante a inicialização:
“Ative a proteção contra vírus.”
O usuário abre a Segurança do Windows.
A tela principal aparece verde.
Proteção em tempo real:
Ativada.
Executamos:
Get-MpComputerStatus
e encontramos:
AMRunningMode : Normal
AMServiceEnabled : True
AntivirusEnabled : True
RealTimeProtectionEnabled : True
DefenderSignaturesOutOfDate : False
Depois executamos:
Get-Service WinDefend
e encontramos o serviço em execução.
Em seguida:
Get-CimInstance -Namespace root/SecurityCenter2 -ClassName AntivirusProduct
e somente o Windows Defender aparece registrado.
Finalmente:
Update-MpSignature
funciona normalmente.
Esse conjunto de resultados conta uma história muito diferente daquela apresentada pela notificação.
É justamente por isso que um técnico não deve tentar reparar imediatamente o Defender simplesmente porque apareceu um aviso.
Um problema oficialmente reconhecido em 2026
Esse cenário deixou de ser apenas uma possibilidade teórica.
Em agosto de 2026, usuários começaram a relatar uma situação muito parecida:
o Windows apresentava uma notificação solicitando a ativação da proteção antivírus depois da inicialização.
Ao mesmo tempo:
AntivirusEnabledaparecia comoTrue;RealTimeProtectionEnabledaparecia comoTrue;AMServiceEnabledaparecia comoTrue;AMRunningModeaparecia comoNormal;- as informações de segurança estavam atualizadas;
- o Defender permanecia registrado como antivírus.
A Microsoft posteriormente reconheceu um problema envolvendo notificações incorretas de que o Microsoft Defender Antivirus estava desativado.
Isso demonstra perfeitamente por que precisamos separar:
notificação
de
estado operacional.
Não desinstale atualizações do Windows sem saber a origem do problema
Existe uma reação bastante comum quando um erro começa depois de uma atualização:
“Vou remover a última atualização cumulativa.”
Nesse caso específico, isso pode não atacar a verdadeira origem do problema.
O Microsoft Defender recebe atualizações próprias.
Portanto, a coincidência temporal entre uma atualização do Windows e o aparecimento da mensagem não significa automaticamente que a atualização cumulativa do sistema operacional seja responsável.
Antes de remover qualquer atualização, descubra:
- qual atualização foi instalada;
- qual versão do Defender está presente;
- quando a inteligência de segurança foi atualizada;
- se existe um problema conhecido;
- se o mecanismo continua operacional.
Esse procedimento evita criar um segundo problema tentando corrigir o primeiro.
Não desative a Proteção contra Adulterações apenas para “testar”
A Segurança do Windows também possui a:
Proteção contra Adulterações
ou Tamper Protection.
Podemos verificar seu estado com:
Get-MpComputerStatus | Select-Object IsTamperProtected
Esse recurso existe para dificultar alterações indevidas em configurações importantes do Microsoft Defender.
Em um diagnóstico normal, não existe motivo para desativá-lo simplesmente porque apareceu uma notificação incorreta.
Da mesma forma, não devemos desligar proteções do Defender apenas para verificar se a mensagem desaparece.
Isso pode reduzir a segurança real do computador para tentar corrigir um problema que talvez seja apenas de exibição.
Cuidado com scripts que prometem “reativar o Windows Defender”
Esse ponto merece atenção especial.
Existem muitos scripts na Internet que prometem:
“ativar o Defender definitivamente”
ou:
“corrigir Windows Defender desativado.”
Alguns modificam:
- Registro;
- políticas;
- serviços;
- tarefas;
- permissões;
- configurações internas do Defender.
Executar esse tipo de script antes de descobrir o verdadeiro estado do antivírus pode transformar uma simples inconsistência visual em um problema real.
Imagine:
o Defender estava funcionando corretamente.
Apenas a notificação estava errada.
O usuário executa um script desconhecido.
O script altera serviços e políticas.
Agora o Defender realmente apresenta problemas.
O diagnóstico ficou muito mais difícil.
Por isso a ordem correta é:
diagnosticar → confirmar → identificar a causa → somente então corrigir.
Nunca o contrário.
Podemos montar uma pequena árvore de decisão
Se aparecer:
“Microsoft Defender está desativado”
comece verificando:
Get-MpComputerStatus
Se:
AntivirusEnabled = True
RealTimeProtectionEnabled = True
AMServiceEnabled = True
continue verificando:
AMRunningMode
estado das assinaturas;
WinDefend;
produto registrado em SecurityCenter2;
funcionamento de Update-MpSignature;
capacidade de executar uma verificação.
Se todos esses elementos estiverem coerentes, uma inconsistência de notificação ou de estado reportado se torna uma hipótese relevante.
Agora imagine o cenário contrário.
Encontramos:
AntivirusEnabled : False
RealTimeProtectionEnabled : False
e não existe outro antivírus ativo.
Nesse caso, a notificação pode estar correta.
A investigação muda completamente.
Precisaremos descobrir por que o Defender não está assumindo a proteção.
O problema pode estar no Defender ou apenas em quem informa seu estado?
Essa pergunta resume boa parte deste artigo.
O Windows possui várias camadas trabalhando juntas.
Simplificando bastante:
Microsoft Defender Antivirus
executa a proteção.
Serviços do Defender
mantêm componentes necessários ao funcionamento.
Security Center
acompanha provedores de segurança.
Segurança do Windows
apresenta essas informações ao usuário.
Notificações
avisam quando o Windows acredita que alguma ação é necessária.
Uma falha na comunicação ou no estado apresentado por uma dessas camadas não significa obrigatoriamente que todas as outras deixaram de funcionar.
Por isso, quando a interface diz uma coisa e o mecanismo diz outra, precisamos descobrir qual camada está fornecendo a informação inconsistente.
Quando o aviso de Microsoft Defender desativado indica um problema verdadeiro
Nas partes anteriores analisamos uma situação aparentemente contraditória: o Windows informa que o Microsoft Defender Antivirus está desativado, enquanto diferentes verificações indicam que o mecanismo continua funcionando.
Esse comportamento pode acontecer.
Inclusive existem problemas conhecidos nos quais o Windows apresenta notificações incorretas sobre o estado do Microsoft Defender.
Mas isso não significa que devemos ignorar qualquer aviso.
Existem situações nas quais a mensagem está correta.
O Defender realmente pode estar desativado, parcialmente operacional ou impossibilitado de executar alguma função importante.
Por isso, chegamos ao segundo lado do diagnóstico.
Precisamos saber reconhecer quando existe um problema verdadeiro.
Comece novamente pelo Get-MpComputerStatus
Abra o Terminal ou PowerShell como administrador e execute:
Get-MpComputerStatus
Podemos reduzir a saída para as propriedades mais importantes:
Get-MpComputerStatus | Select-Object AMRunningMode,AMServiceEnabled,AntivirusEnabled,RealTimeProtectionEnabled,BehaviorMonitorEnabled,IoavProtectionEnabled,NISEnabled,AntivirusSignatureLastUpdated,DefenderSignaturesOutOfDate
Agora compare os resultados.
Um cenário saudável pode apresentar vários indicadores como True.
Mas imagine encontrar:
AntivirusEnabled : False
RealTimeProtectionEnabled : False
AMServiceEnabled : False
Nesse momento não devemos tratar a mensagem como um simples problema visual.
Precisamos descobrir por que o Defender não está operacional.
Antes de qualquer reparo, porém, existe uma pergunta fundamental:
outro antivírus está protegendo o computador?
Defender desativado não significa automaticamente computador desprotegido
Essa diferença é essencial.
O Microsoft Defender Antivirus pode deixar de atuar como antivírus principal quando outra solução compatível assume essa função.
Portanto:
AntivirusEnabled : False
não deve ser interpretado isoladamente como:
“Este computador está sem antivírus.”
Precisamos consultar os provedores registrados.
No PowerShell:
Get-CimInstance -Namespace root/SecurityCenter2 -ClassName AntivirusProduct | Select-Object displayName,productState
Se aparecer outro antivírus conhecido e atualmente instalado, existe uma explicação possível para o estado do Defender.
A situação muda se:
- Defender aparece desativado;
- nenhum outro antivírus válido aparece;
- proteção em tempo real está desligada;
- serviço não funciona.
Nesse cenário existe motivo para aprofundar a investigação.
O antivírus antigo foi realmente removido?
Essa é uma situação comum em manutenção de computadores.
O usuário instala um notebook novo.
O fabricante entrega a máquina com uma versão de avaliação de algum antivírus.
Depois de algumas semanas ou meses, o usuário remove o programa.
Em teoria, o Microsoft Defender deveria reassumir a proteção quando não existir outra solução antivírus ativa.
Mas instalações danificadas ou remoções incompletas podem deixar componentes residuais.
Dependendo do produto, podem permanecer:
- serviços;
- drivers;
- filtros;
- tarefas;
- componentes auxiliares;
- entradas de configuração;
- módulos de atualização.
Por isso, se o problema começou depois da remoção de um antivírus, essa informação precisa entrar no diagnóstico.
Não tente simplesmente excluir manualmente pastas do antigo antivírus.
Também não comece apagando entradas aleatórias do Registro.
Primeiro confirme qual produto estava instalado e consulte a documentação do fabricante para verificar se existe uma ferramenta oficial de remoção.
Alguns fabricantes oferecem utilitários próprios justamente para remover componentes que podem permanecer depois da desinstalação convencional.
Verifique o serviço WinDefend
Execute:
Get-Service WinDefend
Se o Defender for o antivírus ativo, normalmente esperamos encontrar seu serviço operacional.
Também podemos usar:
sc.exe query WinDefend
A saída mostra informações relacionadas ao serviço.
É importante não transformar isso em um tutorial para alterar à força o tipo de inicialização do serviço.
O Microsoft Defender possui mecanismos de proteção que impedem determinadas alterações indevidas.
Além disso, políticas administrativas e outros produtos de segurança podem modificar legitimamente o comportamento esperado.
Por isso:
consultar o serviço é diagnóstico.
forçar configurações do serviço é outra coisa.
Não confunda as duas ações.
Proteção contra Adulterações pode impedir mudanças propositalmente
A Proteção contra Adulterações, ou Tamper Protection, existe justamente para dificultar mudanças indevidas em configurações importantes de segurança.
Consulte:
Get-MpComputerStatus | Select-Object IsTamperProtected
Se aparecer:
True
a proteção está habilitada.
Isso pode explicar por que determinadas alterações administrativas não funcionam da maneira esperada.
Não tente desativar a Proteção contra Adulterações apenas para “obrigar” o Defender a funcionar.
Primeiro identifique a causa.
O fato de o Windows bloquear determinada modificação pode representar uma proteção funcionando corretamente, e não um defeito.
Computadores empresariais precisam de uma análise diferente
Existe uma diferença enorme entre diagnosticar:
um computador doméstico
e
um computador administrado por uma empresa.
Em ambientes corporativos, configurações do Defender podem ser controladas centralmente.
Podem existir:
- políticas de grupo;
- Microsoft Intune;
- Microsoft Defender for Endpoint;
- soluções EDR;
- políticas de segurança corporativas;
- antivírus de terceiros;
- configurações administradas pelo departamento de TI.
Se aparecer a mensagem:
“Algumas configurações são gerenciadas pela sua organização”
não saia removendo políticas.
Em um computador corporativo, elas podem ser completamente legítimas.
Alterá-las pode quebrar configurações de segurança definidas pela organização.
E se for um computador doméstico?
Aqui a situação fica interessante.
Imagine um computador pessoal que nunca pertenceu a uma empresa.
Mesmo assim aparece:
“Algumas configurações são gerenciadas pela sua organização.”
Isso merece investigação.
A mensagem não prova automaticamente que existe vírus ou invasão.
Ela pode surgir porque alguma política foi configurada anteriormente.
Por exemplo:
- software de otimização;
- ferramenta de privacidade;
- script;
- configuração manual;
- alteração antiga;
- software de segurança.
Por isso, novamente precisamos investigar antes de apagar configurações.
Consulte as preferências do Defender
Existe outro cmdlet importante:
Get-MpPreference
Ele mostra diversas preferências configuradas para o Microsoft Defender Antivirus.
A saída é extensa.
Para uma primeira análise, podemos simplesmente executar:
Get-MpPreference
e verificar se existem configurações inesperadas.
Mas existe um cuidado importante.
Nem toda configuração diferente do padrão representa problema.
Um administrador pode ter configurado exclusões ou políticas legítimas.
Em um computador corporativo, muitas delas podem vir de gerenciamento centralizado.
Portanto, não copie simplesmente configurações de outro computador e tente reproduzi-las.
Exclusões merecem atenção
Uma área especialmente importante é a lista de exclusões.
Podemos consultar algumas delas com:
Get-MpPreference | Select-Object ExclusionPath,ExclusionExtension,ExclusionProcess
Exclusões dizem ao Defender que determinados caminhos, extensões ou processos devem receber tratamento específico.
Elas podem ser legítimas.
Alguns softwares empresariais exigem exclusões específicas.
Mas exclusões desconhecidas também merecem investigação.
A pergunta correta não é:
“Existe uma exclusão?”
A pergunta é:
“Por que essa exclusão existe?”
Se você não sabe a origem dela, investigue antes de modificar.
O Visualizador de Eventos pode revelar o que aconteceu
Até agora usamos principalmente PowerShell.
Mas o Windows registra muitas atividades do Microsoft Defender no Visualizador de Eventos.
Pressione:
Win + R
Digite:
eventvwr.msc
e pressione Enter.
Navegue até:
Logs de Aplicativos e Serviços
Depois:
Microsoft
Windows
Windows Defender
Operational
Esse log é extremamente útil.
Ele pode registrar diferentes atividades relacionadas ao Defender, incluindo alterações de configuração, funcionamento do mecanismo, verificações e outros eventos relevantes.
Em vez de perguntar apenas:
“O Defender está funcionando agora?”
podemos começar a perguntar:
“O que aconteceu antes de ele parar?”
Essa diferença muda completamente o diagnóstico.
O horário do evento importa
Imagine que o problema começou às 14h30.
No Visualizador de Eventos existem dezenas ou centenas de registros.
Não precisamos ler tudo.
Procure principalmente eventos próximos ao horário em que:
- apareceu a notificação;
- o computador iniciou;
- uma atualização foi instalada;
- outro antivírus foi removido;
- o Defender deixou de atualizar;
- uma verificação falhou.
Essa correlação temporal costuma ser muito mais útil do que procurar códigos de erro aleatoriamente na Internet.
Defender não atualiza: isso significa que está desativado?
Não necessariamente.
Existe diferença entre:
mecanismo funcionando
e
atualização das informações de segurança falhando.
Execute:
Get-MpComputerStatus | Select-Object AntivirusSignatureVersion,AntivirusSignatureLastUpdated,AntivirusSignatureAge,DefenderSignaturesOutOfDate
Depois tente:
Update-MpSignature
Se a atualização falhar, investigue a causa.
Possibilidades incluem:
- problemas de conexão;
- serviços relacionados à atualização;
- proxy;
- políticas;
- corrupção de componentes;
- falhas temporárias nos mecanismos de atualização.
Não conclua imediatamente que o Defender inteiro está quebrado.
Primeiro descubra qual parte falhou.
Windows Update e Defender estão relacionados, mas não são a mesma coisa
Outro erro comum é assumir:
“Windows Update funciona, então o Defender obrigatoriamente está atualizado.”
Ou o contrário:
“Defender não atualiza, então Windows Update está quebrado.”
O relacionamento é mais complexo.
O Microsoft Defender recebe diferentes tipos de atualização, incluindo inteligência de segurança, mecanismo e plataforma.
Por isso devemos analisar separadamente:
- estado do Windows;
- versão do Defender;
- versão do mecanismo;
- versão das assinaturas;
- data da última atualização.
Essa separação torna o diagnóstico muito mais preciso.
SFC pode ajudar?
Sim, mas precisamos entender seu papel.
O comando:
sfc /scannow
verifica arquivos protegidos do sistema Windows e tenta reparar arquivos corrompidos quando encontra versões válidas disponíveis.
Ele pode ajudar quando existem indícios de corrupção de componentes do Windows.
Mas SFC não deve ser o primeiro comando executado simplesmente porque apareceu uma notificação do Defender.
Se:
AntivirusEnabled : True
RealTimeProtectionEnabled : True
AMServiceEnabled : True
e tudo funciona normalmente, executar SFC provavelmente não responde à pergunta principal.
Primeiro determine se existe realmente uma falha.
E o DISM?
Outra ferramenta conhecida é:
DISM /Online /Cleanup-Image /RestoreHealth
O DISM pode reparar componentes da imagem do Windows utilizados pelo sistema.
Ele é extremamente útil em determinados cenários de corrupção.
Mas também não deve ser tratado como uma solução universal.
Existe uma tendência em tutoriais de Windows de recomendar sempre:
SFC
seguido de:
DISM
para praticamente qualquer problema.
Isso não representa diagnóstico.
São ferramentas de reparo.
Antes delas, queremos evidências de que existe algo para reparar.
Quando SFC e DISM fazem sentido neste caso?
Eles passam a fazer mais sentido quando encontramos sinais como:
- componentes da Segurança do Windows apresentando erros;
- arquivos do sistema corrompidos;
- serviços relacionados falhando;
- erros persistentes depois de reinicializações;
- outros componentes nativos do Windows também apresentando problemas;
- eventos indicando corrupção ou falha de componentes.
Nesse cenário, podemos executar primeiro:
sfc /scannow
e, quando necessário:
DISM /Online /Cleanup-Image /RestoreHealth
Depois reiniciamos o computador e repetimos nossos testes.
O ponto importante é:
repetir os testes.
Não basta executar um reparo e assumir que funcionou.
Compare antes e depois
Antes de qualquer intervenção importante, registre:
AntivirusEnabled
RealTimeProtectionEnabled
AMServiceEnabled
AMRunningMode
AntivirusSignatureVersion
AntivirusSignatureLastUpdated
DefenderSignaturesOutOfDate
Depois da correção, execute novamente as mesmas consultas.
Assim podemos comparar objetivamente o resultado.
Esse método é muito melhor do que:
“Parece que ficou melhor.”
Reiniciar continua sendo um teste válido
Pode parecer simples demais, mas existe uma diferença entre:
reiniciar
e
desligar e ligar.
Dependendo das configurações do Windows, o desligamento pode envolver mecanismos como a Inicialização Rápida.
Já o comando Reiniciar normalmente força um ciclo diferente de inicialização.
Portanto, depois de determinadas atualizações ou reparos, prefira:
Iniciar → Energia → Reiniciar
Depois consulte novamente:
Get-MpComputerStatus
Não baseie a conclusão apenas no desaparecimento da notificação.
Confirme os indicadores.
Como diferenciar três cenários
Depois de todas essas verificações podemos separar o problema em três grupos.
Cenário 1 — Provável aviso incorreto
Encontramos:
AntivirusEnabled : True
RealTimeProtectionEnabled : True
AMServiceEnabled : True
AMRunningMode : Normal
assinaturas atualizadas;
serviço funcionando;
Defender registrado corretamente;
verificação rápida funcionando.
Mesmo assim aparece uma mensagem dizendo que o Defender está desativado.
Nesse cenário, existe forte evidência de inconsistência de estado ou notificação.
Cenário 2 — Defender desativado porque outro antivírus assumiu a proteção
Encontramos:
Defender fora do modo ativo;
outro antivírus registrado;
produto de terceiros instalado e funcionando;
Central de Segurança reconhecendo corretamente esse produto.
Nesse caso, o comportamento pode ser normal.
Não tente forçar dois antivírus a funcionar simultaneamente como soluções principais.
Cenário 3 — Problema real
Encontramos:
AntivirusEnabled : False
RealTimeProtectionEnabled : False
nenhum outro antivírus válido;
serviço apresentando problema;
atualizações falhando;
verificações não iniciando;
eventos de erro.
Agora existe evidência de uma falha real.
Nesse cenário, precisamos descobrir a origem antes de aplicar reparos.
Uma quarta situação: funcionamento parcial
Existe ainda um cenário menos óbvio.
Algumas propriedades aparecem como ativas, enquanto outras apresentam problemas.
Por exemplo:
AntivirusEnabled : True
mas:
RealTimeProtectionEnabled : False
Ou:
o mecanismo funciona, mas as assinaturas estão muito antigas.
Ou:
a verificação manual funciona, mas determinado componente de proteção não está ativo.
Nesse caso, não devemos classificar simplesmente como:
“Defender ligado.”
A proteção possui várias camadas.
Precisamos descobrir qual delas apresenta o problema.
Não use somente a cor verde da Segurança do Windows
A interface gráfica é útil.
Ela foi criada justamente para permitir que usuários comuns entendam rapidamente o estado de segurança do computador.
Mas um diagnóstico técnico precisa ir além.
Da mesma maneira, não devemos considerar o PowerShell como uma espécie de “verdade absoluta” isolada.
A melhor estratégia é comparar:
Interface
PowerShell
Serviços
Security Center
Eventos
atualizações
comportamento real
Quando essas informações concordam, temos muito mais confiança no diagnóstico.
Quando discordam, encontramos justamente o ponto que precisa ser investigado.
Não tente “consertar” antes de descobrir qual dos quatro estados existe
Podemos resumir toda a investigação até aqui em quatro possibilidades:
1. Defender funcionando + aviso incorreto
Não existe motivo para desmontar componentes do sistema.
2. Defender desativado + antivírus de terceiros funcionando
Pode ser comportamento normal.
3. Defender realmente desativado + nenhum substituto
Existe um problema de segurança que precisa de investigação.
4. Defender parcialmente operacional
Precisamos descobrir qual componente está falhando.
Essa classificação evita uma quantidade enorme de procedimentos desnecessários.
Checklist: Microsoft Defender diz que está desativado — o que verificar?
Depois de entender as diferentes camadas do Microsoft Defender, podemos organizar o diagnóstico em uma sequência lógica.
O objetivo não é executar dezenas de comandos.
Queremos responder primeiro:
O Microsoft Defender está realmente desativado?
Somente depois dessa resposta devemos pensar em reparo.
Etapa 1 — Verifique quem está protegendo o computador
Abra:
Segurança do Windows → Proteção contra vírus e ameaças
Procure:
Quem está me protegendo? → Gerenciar provedores
Veja qual antivírus aparece.
Se existir um antivírus de terceiros instalado e funcionando corretamente, o Microsoft Defender Antivirus pode não estar atuando como antivírus principal.
Nesse cenário, não tente forçar sua ativação.
Primeiro confirme qual produto está responsável pela proteção.
Etapa 2 — Confira a proteção em tempo real
Ainda em:
Segurança do Windows → Proteção contra vírus e ameaças → Gerenciar configurações
observe:
Proteção em tempo real
Se estiver ativada, temos nosso primeiro indicador.
Mas não pare aqui.
A finalidade deste artigo é justamente evitar que uma única tela determine todo o diagnóstico.
Etapa 3 — Pergunte diretamente ao Defender
Abra o PowerShell e execute:
Get-MpComputerStatus
Para obter somente algumas das informações mais interessantes:
Get-MpComputerStatus | Select-Object AMRunningMode,AMServiceEnabled,AntivirusEnabled,RealTimeProtectionEnabled,AntivirusSignatureLastUpdated,DefenderSignaturesOutOfDate
Agora observe os resultados.
Em uma situação na qual o Defender atua normalmente como antivírus principal, podemos encontrar:
AMRunningMode : Normal
AMServiceEnabled : True
AntivirusEnabled : True
RealTimeProtectionEnabled : True
DefenderSignaturesOutOfDate : False
Isso representa uma evidência muito mais completa do que simplesmente observar uma notificação.
Etapa 4 — Verifique as atualizações da inteligência de segurança
Consulte:
Get-MpComputerStatus | Select-Object AntivirusSignatureVersion,AntivirusSignatureLastUpdated,AntivirusSignatureAge,DefenderSignaturesOutOfDate
Observe principalmente:
- versão;
- data da última atualização;
- idade;
- indicação de desatualização.
Se necessário, solicite uma atualização:
Update-MpSignature
Depois repita a consulta.
O objetivo não é apenas atualizar.
Queremos descobrir se o mecanismo responde normalmente.
Etapa 5 — Faça uma verificação rápida
Execute:
Start-MpScan -ScanType QuickScan
Depois consulte:
Get-MpComputerStatus | Select-Object QuickScanStartTime,QuickScanEndTime,QuickScanAge
Se o mecanismo consegue iniciar e concluir a análise, temos outra evidência de funcionamento.
Etapa 6 — Consulte o serviço
Execute:
Get-Service WinDefend
Se o Microsoft Defender for o antivírus ativo, esperamos encontrar seu serviço operacional.
Não altere o serviço manualmente apenas porque o resultado parece diferente do esperado.
Primeiro descubra o motivo.
Etapa 7 — Verifique o modo operacional
Execute:
Get-MpComputerStatus | Select-Object AMRunningMode
Um resultado como:
Normal
indica que o Microsoft Defender Antivirus está trabalhando em modo ativo.
Em ambientes empresariais existem outros modos possíveis.
Por isso, principalmente em computadores administrados por uma organização, não devemos interpretar qualquer resultado diferente de Normal automaticamente como defeito.
Etapa 8 — Verifique se existe outro antivírus
Além da tela Gerenciar provedores, técnicos podem investigar os produtos registrados pela infraestrutura de segurança do Windows.
Em sistemas clientes compatíveis com essa consulta:
Get-CimInstance -Namespace root/SecurityCenter2 -ClassName AntivirusProduct | Select-Object displayName,productState
Observe o campo:
displayName
Se aparecer um produto de terceiros que deveria ter sido removido, investigue.
Não comece apagando registros manualmente.
Se necessário, procure a ferramenta oficial de remoção do fabricante.
Etapa 9 — Consulte os eventos do Defender
Abra:
eventvwr.msc
Acesse:
Logs de Aplicativos e Serviços → Microsoft → Windows → Windows Defender → Operational
Procure principalmente eventos próximos ao horário em que o problema apareceu.
Também podemos consultar o log pelo PowerShell:
Get-WinEvent -LogName 'Microsoft-Windows-Windows Defender/Operational'
Como o log pode conter muitos registros, o Visualizador de Eventos costuma facilitar a análise cronológica.
A pergunta agora passa a ser:
o que aconteceu imediatamente antes da falha?
Etapa 10 — Compare as evidências
Chegamos ao ponto decisivo.
Imagine este resultado:
Segurança do Windows: proteção ativa.
AMRunningMode: Normal.
AMServiceEnabled: True.
AntivirusEnabled: True.
RealTimeProtectionEnabled: True.
Assinaturas: atualizadas.
WinDefend: funcionando.
Verificação rápida: executada normalmente.
Provedor: Microsoft Defender Antivirus.
E, apesar de tudo isso:
uma notificação afirma que o Microsoft Defender está desativado.
Existe uma forte inconsistência entre a notificação e o restante do sistema.
Em setembro de 2026, esse cenário merece atenção especial porque a Microsoft reconhece oficialmente um problema desse tipo.
Existe atualmente um falso aviso conhecido pela Microsoft
A Microsoft abriu em 28 de agosto de 2026 um problema conhecido relacionado ao Microsoft Defender Antivirus.
Depois de determinadas atualizações recentes do Defender, o Windows pode apresentar uma notificação dizendo que:
“Microsoft Defender Antivirus está desativado.”
A Microsoft informa que o Defender pode continuar ativo e funcionando corretamente apesar da mensagem.
O aviso pode aparecer durante a inicialização e novamente de maneira intermitente.
Outro detalhe importante:
desativar as notificações não necessariamente elimina o comportamento.
Segundo a documentação da Microsoft, o problema pode atingir versões do Windows e Windows Server que estejam executando o Microsoft Defender Antivirus com atualizações recentes do Defender.
Portanto, esse problema não deve ser interpretado automaticamente como uma falha exclusiva de determinada edição do Windows 11.
Existe correção?
No momento em que este artigo foi produzido, em setembro de 2026, a Microsoft ainda classificava o problema como:
Confirmed — Confirmado.
A empresa informou que trabalha em uma resolução que deverá chegar por meio de uma futura atualização do Microsoft Defender Antivirus.
Isso também explica por que não recomendamos soluções agressivas para um computador no qual todas as verificações mostram que o Defender continua operacional.
Se estamos diante do problema conhecido, alterar serviços, Registro e políticas provavelmente não atacará sua verdadeira origem.
Não confunda workaround com solução
Quando aparece um problema conhecido, rapidamente surgem na Internet procedimentos que prometem eliminá-lo.
Alguns podem simplesmente esconder a notificação.
Outros alteram componentes do Windows.
Existe uma diferença enorme entre:
fazer a mensagem desaparecer
e
resolver a causa da mensagem.
Se a própria Microsoft informa que o Defender continua funcionando e trabalha em uma atualização corretiva, esconder o aviso não significa necessariamente que o problema foi solucionado.
Em manutenção de computadores, essa distinção é importante.
Quando não fazer nada agressivo
Considere evitar modificações profundas quando encontramos simultaneamente:
- Defender ativo;
- proteção em tempo real ativa;
- serviço operacional;
- inteligência de segurança atualizada;
- verificações funcionando;
- nenhum antivírus conflitante;
- nenhuma falha relevante nos eventos;
- somente a notificação apresentando informação contraditória.
Nesse cenário, mantenha o Windows e o Defender atualizados e acompanhe a correção oficial.
Quando investigar mais profundamente
A situação muda quando encontramos:
AntivirusEnabled : False
ou:
RealTimeProtectionEnabled : False
sem outro antivírus assumindo a proteção.
Também devemos investigar quando:
- o Defender não atualiza;
- verificações não iniciam;
- o serviço apresenta falhas;
- existem erros persistentes no log;
- a Segurança do Windows não abre;
- configurações não podem ser acessadas;
- o computador apresenta outros sintomas de corrupção;
- existem restos de antivírus antigos;
- políticas inesperadas aparecem em um computador doméstico.
Nesse cenário, não devemos simplesmente classificar a mensagem como o falso aviso conhecido.
Existe evidência adicional de problema.
Erro comum 1 — Desinstalar a última atualização cumulativa
O aviso pode começar aparentemente depois de uma atualização.
Isso leva muitos usuários a remover imediatamente a atualização cumulativa do Windows.
Mas o Microsoft Defender recebe atualizações próprias.
Correlação temporal não prova que o último KB cumulativo causou o problema.
Descubra primeiro qual componente foi atualizado.
Erro comum 2 — Instalar outro antivírus para “resolver”
Se o Defender está funcionando e somente existe uma notificação incorreta, instalar outro antivírus não corrige necessariamente o problema.
Pelo contrário.
Isso modifica completamente o ambiente que estamos tentando diagnosticar.
Agora o Windows passa a ter outro provedor de segurança, novos serviços e possivelmente novos drivers.
O diagnóstico fica mais complexo.
Erro comum 3 — Alterar o Registro
Outro procedimento bastante encontrado na Internet envolve criar, apagar ou modificar chaves relacionadas ao Defender.
Não faça isso sem saber exatamente:
- qual política está sendo alterada;
- por que ela existe;
- quem a criou;
- qual será o impacto.
Principalmente em computadores empresariais, configurações podem ter sido aplicadas deliberadamente pela administração.
Erro comum 4 — Desativar a Proteção contra Adulterações
Tamper Protection existe justamente para dificultar alterações indevidas em configurações importantes de segurança.
Desativá-la apenas para tentar eliminar uma notificação contraditória reduz uma camada de proteção sem provar que ela causou o problema.
Erro comum 5 — Confiar somente no ícone
O ícone da Segurança do Windows é útil para alertar o usuário.
Mas não representa sozinho um diagnóstico completo.
Da mesma maneira, não devemos confiar exclusivamente em um comando PowerShell.
O diagnóstico correto nasce da comparação entre diferentes fontes.
Checklist resumido para técnicos
Quando encontrar o aviso, siga esta ordem:
- Verifique Gerenciar provedores.
- Confira Proteção em tempo real.
- Execute
Get-MpComputerStatus. - Confira
AMRunningMode. - Verifique
AntivirusEnabled. - Verifique
RealTimeProtectionEnabled. - Verifique
AMServiceEnabled. - Confira a data das assinaturas.
- Execute
Update-MpSignature, se necessário. - Execute uma verificação rápida.
- Consulte
WinDefend. - Verifique os antivírus registrados.
- Consulte o log Windows Defender/Operational.
- Compare o horário dos eventos com o aparecimento da mensagem.
- Verifique se existe um problema conhecido da Microsoft.
Somente depois disso decida se alguma correção é necessária.
Conclusão: o Defender está desligado ou o Windows apenas diz que está?
Uma notificação informando que o Microsoft Defender Antivirus está desativado merece atenção.
Mas ela não deve ser interpretada isoladamente.
O Windows possui diferentes componentes envolvidos na proteção e na apresentação do estado de segurança.
Por isso, uma inconsistência pode fazer a interface ou uma notificação apresentar uma informação diferente daquela observada diretamente no mecanismo antimalware.
Em setembro de 2026, essa distinção se tornou especialmente importante.
A Microsoft reconheceu oficialmente um problema no qual usuários podem receber notificações dizendo que o Microsoft Defender Antivirus está desativado mesmo quando ele continua funcionando corretamente.
A empresa informou que trabalha em uma correção futura.
Por outro lado, isso não significa que qualquer aviso deva ser ignorado.
Se o PowerShell mostra proteção desativada, não existe outro antivírus, o serviço apresenta problemas e as atualizações ou verificações falham, temos evidências de uma situação diferente.
A melhor abordagem continua sendo:
não tentar corrigir primeiro.
Diagnosticar primeiro.
Uma sequência relativamente simples de verificações permite distinguir:
- falso aviso;
- Defender funcionando normalmente;
- antivírus de terceiros assumindo a proteção;
- funcionamento parcial;
- problema real.
Essa abordagem reduz alterações desnecessárias e evita transformar uma simples inconsistência de notificação em um problema muito maior no Windows.
FAQ — Microsoft Defender aparece desativado no Windows 11
O Windows diz que o Microsoft Defender está desativado. Estou sem antivírus?
Não necessariamente.
Em agosto de 2026, a Microsoft confirmou um problema no qual o Windows pode mostrar incorretamente uma notificação dizendo que o Microsoft Defender Antivirus está desativado mesmo quando ele permanece funcionando.
Você deve verificar o estado real da proteção antes de concluir que o computador está desprotegido.
Qual comando mostra se o Microsoft Defender está funcionando?
Um dos principais comandos é:
Get-MpComputerStatus
Ele consulta o estado do software antimalware.
Entre as propriedades úteis estão:
AMRunningMode
AMServiceEnabled
AntivirusEnabled
RealTimeProtectionEnabled
AntivirusSignatureLastUpdated
O que significa AntivirusEnabled True?
Significa que a funcionalidade antivírus consultada pelo Defender está habilitada.
Não analise esse campo sozinho.
Compare também proteção em tempo real, modo operacional, serviço e atualizações.
O que significa RealTimeProtectionEnabled True?
Indica que a proteção em tempo real aparece habilitada no estado retornado pelo Defender.
Se tanto AntivirusEnabled quanto RealTimeProtectionEnabled aparecem como True, isso representa uma evidência importante contra uma notificação isolada afirmando que o antivírus está desligado.
O que significa AMRunningMode Normal?
Segundo a documentação da Microsoft, Normal indica que o Microsoft Defender Antivirus está funcionando em modo ativo.
Ambientes corporativos podem apresentar outros modos de operação.
Como saber qual antivírus protege o computador?
Abra:
Segurança do Windows → Proteção contra vírus e ameaças → Quem está me protegendo? → Gerenciar provedores
O Windows mostrará o produto de segurança reconhecido.
Posso ter outro antivírus e Microsoft Defender ao mesmo tempo?
O comportamento depende do ambiente e da solução utilizada.
Quando um produto antivírus de terceiros compatível assume a função principal, o Microsoft Defender Antivirus pode deixar de atuar como antivírus principal.
Por isso, não tente forçar manualmente os dois produtos para o mesmo papel.
Como atualizar as assinaturas do Defender pelo PowerShell?
Use:
Update-MpSignature
Depois consulte novamente:
Get-MpComputerStatus
para verificar as informações de atualização.
Como iniciar uma verificação rápida pelo PowerShell?
Execute:
Start-MpScan -ScanType QuickScan
O comando solicita uma análise rápida pelo Microsoft Defender Antivirus.
Onde ficam os eventos do Microsoft Defender?
Abra:
eventvwr.msc
Depois navegue até:
Logs de Aplicativos e Serviços → Microsoft → Windows → Windows Defender → Operational
Também podemos consultar o log pelo PowerShell:
Get-WinEvent -LogName 'Microsoft-Windows-Windows Defender/Operational'
Devo usar SFC e DISM?
SFC e DISM são ferramentas importantes de diagnóstico e reparo do Windows, mas não devem ser usados como prova automática de que o Defender está defeituoso.
Use-os quando existirem indícios de corrupção de componentes do Windows ou quando o diagnóstico justificar esse caminho.
Devo desinstalar a última atualização do Windows?
Não automaticamente.
O Microsoft Defender possui atualizações próprias.
Descubra primeiro qual atualização está relacionada ao problema e consulte os problemas conhecidos publicados pela Microsoft.
Existe correção para o falso aviso do Defender em 2026?
Na data de produção deste artigo, a Microsoft ainda classificava o problema como confirmado e informava que trabalhava em uma resolução para uma futura atualização do Microsoft Defender Antivirus.
Por isso, essa informação pode mudar.
Consulte sempre a página atualizada de integridade de versão do Windows antes de aplicar procedimentos encontrados em artigos antigos.
Desativar as notificações resolve?
No problema confirmado em agosto de 2026, a Microsoft informa que as notificações podem continuar aparecendo mesmo quando as configurações de notificação estão desativadas.
Portanto, simplesmente esconder notificações não representa necessariamente uma correção.
Devo instalar outro antivírus porque apareceu o aviso?
Não apenas por causa da notificação.
Primeiro confirme se o Microsoft Defender realmente deixou de funcionar.
Instalar outro produto altera o ambiente de segurança do Windows e pode dificultar o diagnóstico original.
Precisa de ajuda para diagnosticar o Windows 11?
Uma mensagem de antivírus desativado pode representar desde uma simples inconsistência de notificação até um problema real de segurança.
A VMIA – Manutenção e Configuração realiza diagnóstico de computadores Windows, problemas do Microsoft Defender, Windows Update, desempenho, vírus, adware, programas, redes, impressoras e outros problemas de configuração.
O atendimento pode ser realizado por acesso remoto, quando o problema permite, ou por visita técnica agendada.
VMIA – Manutenção e Configuração
Rua Prof. Sud Menucci, 291 – Vila Mariana – São Paulo – SP
Telefone/WhatsApp: (11) 99779-7772
Site: https://vmia.site
Blog: https://vmia.com.br
Fontes e documentação consultadas
Microsoft Learn — Windows Release Health
Página oficial utilizada para acompanhar o problema conhecido das notificações incorretas do Microsoft Defender Antivirus.
Microsoft Learn — Get-MpComputerStatus
Documentação oficial do cmdlet utilizado para consultar o estado do software antimalware instalado no computador.
Microsoft Learn — Microsoft Defender Antivirus no Windows
Documentação sobre funcionamento, provedores e verificação do estado do Microsoft Defender Antivirus.
Microsoft Learn — Troubleshooting Microsoft Defender Antivirus
Documentação sobre eventos, códigos de erro e diagnóstico do Defender.
Microsoft Learn — Troubleshoot Microsoft Defender Antivirus scan issues
Documentação sobre verificações e análise dos logs operacionais do Defender.
Como problemas conhecidos e versões do Microsoft Defender podem mudar, informações sobre correções devem sempre ser verificadas novamente na documentação oficial da Microsoft antes de executar procedimentos de manutenção.
Faça um comentário