Windows meldt door bug dat Defender uitstaat terwijl antivirus gewoon werkt

Windows stuurt sommige gebruikers ten onrechte een melding dat Microsoft Defender Antivirus uitstaat. Dit gebeurt nadat het antivirusprogramma geüpdatet is. Microsoft is op de hoogte van dit probleem, maar heeft er nog geen oplossing voor.

"Na het installeren van de recentste updates voor Microsoft Defender Antivirus, kunnen er meldingen verschijnen dat 'Microsoft Defender Antivirus is uitgeschakeld', ook al functioneert het naar behoren en geven alle instellingen aan dat Defender actief is", aldus Microsoft tegenover Windows Latest. Het bedrijf zegt echter niet bij welke versie van Defender de problemen zich voordoen.

De melding vraagt gebruikers om Defender alsnog in te schakelen. Maar aangezien Defender al ingeschakeld is, verandert er niets wanneer gebruikers op de melding klikken. Gebruikers kunnen de melding wegklikken, maar mogelijk verschijnt deze later opnieuw. De notificatie-instellingen van Windows aanpassen helpt ook niet, omdat deze melding ze omzeilt.

Microsoft meldt op zijn eigen website dat iedere versie van Windows 11, Windows 10 en Windows Server met Microsoft Defender Antivirus getroffen is. Het bedrijf zegt verder aan een oplossing te werken. Het is onbekend wanneer die oplossing beschikbaar komt.

Windows 11 op een laptop. Bron: Microsoft (Beeld ter illustratie)
Windows 11 op een laptop. Bron: Microsoft

Door Eveline Meijer

Nieuwsredacteur

31-08-2026 • 08:18

53

Submitter: KipKroket

Reacties (53)

Sorteer op:

Weergave:

Er is een fix beschikbaar vanuit de community: Windows Compliance Policy failing on Antivirus? : r/Intune Welke linkt naar een script van @rudyooms call4cloud.nl/FixWSCDefender.ps1

Deze hebben we bij klanten inmiddels succesvol ingezet, probleem ansich is niet zo erg maar als je compliancy policys hanteerd (wat iedereen zou moeten hebben!) dan kan dit wel gevolgen hebben op de werkplek.
Het script van Rudy lost alleen het issue op dat een apparaat in Intune wordt gemarkeerd als non-compliant toch? Het gedrag dat ook notificaties getoond worden dat Defender uit zou staan is in dan nieuw. Het heeft onderliggend in ieder geval te maken met een issue in Windows Security Center (wsc)

1 sept zou een platform update uit moeten komen die het issue zou moeten oplossen. Zie Reddit https://www.reddit.com/r/Intune/s/vgLxsN14en

[Reactie gewijzigd door FREAKJAM op 31 augustus 2026 10:09]

Het is tof dat je een oplossing aanbiedt maar het lijkt me niet verstandig om die hier te linken. Mensen weten niet wat het script exact doet, weten niet wat de impact is als MS de fix uiteindelijk aanbiedt en weten niet wat verdere gevolgen kunnen zijn.
edit:
in het ergste geval heb je een paar kwaaie tweakers op je dak

[Reactie gewijzigd door oef! op 31 augustus 2026 08:43]

Het is tof dat je een oplossing aanbiedt maar het lijkt me niet verstandig om die hier te linken. Mensen weten niet wat het script exact doet, weten niet wat de impact is als MS de fix uiteindelijk aanbiedt en weten niet wat verdere gevolgen kunnen zijn.
Dit is T.net, niet nu.nl. Als je als beheerder willekeurige scripts zonder validatie uitvoert, dan is het linken door @carnage6 niet het probleem.

[Reactie gewijzigd door The Zep Man op 31 augustus 2026 14:13]

Kan zijn, ik denk gewoon niet dat het handig is om op de FP een script aan te bieden waarvan je rederlijkewijze aan kan nemen dat mensen het niet testen en gewoon uitvoeren. Als ik zelf al een script zou delen dan zou ik het via het forum doen, met een disclaimer.
Kan zijn, ik denk gewoon niet dat het handig is om op de FP een script aan te bieden waarvan je rederlijkewijze aan kan nemen dat mensen het niet testen en gewoon uitvoeren.
Regelmatig wordt in het commentaar op de frontpage ook gelinkt naar willekeurige (FLOSS, gratis en commerciële) software waar hetzelfde voor geldt. Er bestaat iets als eigen verantwoordelijkheid, zeker als je techsites bezoekt.

Je kan mensen niet beschermen tegen hun eigen domheid. Wat @carnage6 linkt kan veel makkelijker via andere wegen gevonden worden.

[Reactie gewijzigd door The Zep Man op 31 augustus 2026 11:46]

[...]


Dit is T.net, niet nu.nl. Als je als beheerder willekeurige scripts uitvoert die je op het internet vindt zonder validatie, dan is het linken door @carnage6 niet het probleem.
Dat zeg jij nou wel maar de laatste tijd begint het hier toch erg veel op nu.nl te lijken.

Veel gezeur over (kleine) problemen en zelf proberen iets op te lossen, Ho Maar.
Komt nog bij dat iedere "scheet" over Ms WIndows onmiddelijk wordt aan gegrepen om Linux of Apple te verheerlijken.
Als ik even in het script kijk dan vergelijkt het wat statuswaarden en als die niet overeenkomen dan reset het Defender via een door MS aangeboden command line optie. Dat laatste kan alleen als admin.

Het is een script, dus je kunt het zelf valideren voordat je 'm inzet.
Of knip/plak het in een LLM naar keuze en laat die je uitleggen wat het doet.
Het is Powershell, dat kun je lezen voordat je het als domain admin in je prompt klapt.
Als iemand die dagelijks met Powershell werkt, is het inderdaad wat @Ablaze Aangeeft.

Script kijkt naar de huidige staat van Defender, Of het aan is, of de onderdelen die het nodig heeft draaien ect.. Vergelijkt Know good state vs Know bad state Door wat properties van de de build-in cmdlet Defender\Get-MpComputerStatus en een register waarde.

Als het zich in een bad state verkeerd, doet het MpCmdRun.exe met parameter Resetplatform.

Daarna een kleine For loop met 18 pogingen (Defender en WSC heeft wat tijd nodig om te settelen) om te zien of Defender bijtrekt met twee voorwaarden:

Hex waard van $HealthyState (registery) moet 0x061100 zijn
$State.WmiProductState mag niet leeg zijn

Gezien het geen eigen oplossingen introduceert, alleen built-in commands van Defender gebruikt en het platform een reset krijgt, puur om een race-condition te winnen, acht ik de kans nihil dat hierdoor een toekomstige update wat kapot maakt.

Maar zeker eens! Scripts niet uitvoeren zonder hem zelf te begrijpen wat het precies doet.
Ik zou er altijd een dry-run optie inzetten en mogelijk test optie voor een gebruiker.

Probeer zo ie zo eerst get optie te doen (informatie vanuit ps). Een oeps is moeilijk terug te draaien.
Kun je dan niet beter in overleg met de klant die betreffende policy tijdelijk uitzetten i.p.v ergens op internet gescoord ps'je draaien? 😅
Besef wel dat Rudy Ooms en de website call4cloud.nl redelijk hard gerespecteerd worden in de wereld van Windows Device Management en alles wat met Intune te maken heeft. Voor hen die in die wereld zitten is dit niet zomaar even op internet gevonden.
Wat voor Compliancy Checks hebben jullie geconfigureerd staan?

In onze omgeving heb ik nog geen last gehad van dit issue.
Terwijl onze AMProductVersion als volgt is: 4.18.26070.9

Wij hebben in onze Compliancy - Endpoint check alleen het volgende ingesteld staan:

System Security > Antivirus: Require
System Security > Antispyware: Require
edit:
Wanneer ik het volgende draai via PowerShell ISE:

Get-WmiObject -Namespace root/SecurityCenter2 -ClassName AntivirusProduct | Format-List displayName,productState,__CLASS

Dan krijg ik:

displayName : Windows Defender
productState : 397568
__CLASS : AntiVirusProduct
Is dit een onvolledige check?

Ik ben benieuwd naar de configuratie van een omgeving waarbij het probleem speelt alsook de configuratie van omgeving waar dit niet speelt (waarbij de configuratie van de omgeving die ik beheer hierboven al als voorbeeld kan worden genomen).

[Reactie gewijzigd door WarrieJunioR op 31 augustus 2026 11:00]

Precies ook met jouw instelling van de compliance check heb je de kans dat je tegen dit issue aanloopt. Alles lijkt qua Defender zelf op het systeem prima, iedere validatie die je als eindgebruikers/beheerder kan doen geeft aan: alles op groen. Maar toch rapporteert je machine zich als incompliant. Dus inderdaad goed om in het achterhoofd te houden dat dit kàn spelen.
Achterhoofd? Het zorgt voor non compliant devices en houdt ons zeker bezig.
Wij hadden deze twee requirements ook in onze device compliance policy opgenomen, maar hebben Antivirus: Require vervangen door Microsoft Defender Antimalware: Require én Real-time protection: Require.

Setting Antispyware: Require hebben we laten staan.

Devices die eerder een foutmelding gaven op Antivirus zijn nu weer compliant, waardoor specifieke (hoog-risico) applicaties weer toegankelijk zijn zonder gebruikers (tijdelijk) te excluden van een CA policy die o.a. op device compliance checkt.
Jammer, nu ja, 't werkt nog. Gelukkig heb ik nog mijn second-defence-line dankzij kabel abbonement KPN waarbij je een extra 5 licenties voor F-secure krijgt.
Bedoel je dan dat je 2 realtime antivirusen tegelijkertijd aan heb staan? Dat is niet heel handig want ze kunnen conflicteren en de performance van je computer wordt ook minder
Dat idd, en aangezien Defender wèl nog steeds goed functioneert maar alleen niet meer goed rapporteert is het ook ronduit onnodig. Altijd goed om over een fallback na te denken, maar in dit geval is die niet nodig
In de basis kan je Defender niet eens combineren met een ander product, want dan zal Defender zichzelf uitschakelen.
Die krijg je bij Odido ook als je geraakt bent door het datalek :+ Ik zou er alleen niet te veel waarde aan hechten.

[Reactie gewijzigd door Archcry op 31 augustus 2026 08:31]

Proficiat en dankje voor de sluikreclame.

2 antivirussen gelijktijdig werkt niet. De ene zal de andere uitschakelen of je krijgt een resum meldingen dat ze zo niet willen werken.

Defender wordt trouwens uitgeschakeld als er een andere antivirus wordt geïnstalleerd.
Wat is je eerste verdedigingslinie dan? Er staat maar één antimalware (tegenwoordig hebben we tenslotte niet meer echt 'virussen' als zodanig) aan op een besturingssysteem.

Windows schakelt het actieve antimalware-deel van Defender uit wanneer er een ander pakket is geïnstalleerd.

Ik heb ook verplicht die F-secure licenties, maar ik heb er nooit echt naar gekeken. Doet het meer dan Defender?
Ik denk dat je het precies andersom bedoelt. Defender schakelt zichzelf grotendeels uit wanneer er aan ander product actief is. In jouw geval is dus Defender de 'second-defence-line'. Wat natuurlijk helemaal prima is. En euh... 'kabel abonnement' via KPN!?
Ik zie in de tray inderdaad al enkele dagen een uitroepteken windows security actions needed maar als ik dan windows security open is er nergens iets te zien.

[Reactie gewijzigd door StGermain op 31 augustus 2026 08:45]

Die staat er regelmatig, even een snelle scan draaien en daarna is hij waarschijnlijk weer even verdwenen ;). Het wil ook wel eens een melding zijn vanuit andere opties waarvan Windows vindt dat je ze aan moet zetten.
Kan ook komen doordat je onedrive niet hebt aanstaan. Die heb ik continu. Geen mogelijkheid om uit te zetten.

Maar als dit pas net naar voren is gekomen is het hoogstwaarschijnlijk dit issue.
Is een machine nog compliant in Intune als deze foutmelding komt? Onze policy vereist een draaiende Defender.
Dit zou betekenen dat mensen niet meer bij bedrijfsgegevens kunnen terwijl hun systeem eigenlijk wel compliant is en dat er dus geen oplossing is op dit moment.
Nee, als je valideert op compliance via Conditional Access waarbij je de virusscanner checkt, dan ben je niet meer compliant...
Dat is "bij ons" dan ook bij uitstek de vervelendste impact.

Hopelijk is het snel opgelost!
Thnx.

Dat is waar ik al bang voor was. ik zal onze eerste lijns inlichten dat ze mogelijk problemen kunnen verwachten.
Als je ze tot op heden nog niet vernomen hebt dan denk ik dat de impact meevalt hoor, dit is namelijk al zeker een week aan de gang. Maar dan weet je/weten ze er in ieder geval van :)
Ik heb dit inderdaad al weken, elke keer controleren en niks loos. Dus afwachten of de insider build het morgen oplost. Je raakt gewend aan die.meldingen en dat is niet goed.
Is dat je vermoeden of heb je dat zelf ook daadwerkelijk geconstateerd?

Als je kijkt naar de informatie van Microsoft dan zou Conditional Access kunnen constateren dat de virusscanneer werkt:
ook al functioneert het naar behoren en geven alle instellingen aan dat Defender actief is"
Als het alleen een valse melding naar de gebruiker is, dan is de impact wat lager.
Zelf geconstateerd, en bevestigd gekregen
Aha, nu bevestiging van iets waar ik vorige week naar gekeken heb op een pc van een familielid die 'alsmaar enge meldingen' het scherm in zag schuiven en ook vrijwel direct er weer uit. Hopelijk snel een fix.
Irritante melding die ik elke dag krijg als ik mijn PC opstart. Hoop dat het snel opgelost wordt. Had al online gekeken naar het probleem, maar het is dus een bug in de laatste update....
Heb de afgelopen week deze bug gehad en die interessante bug waarbij windows spontaan de PC herstart of een BSOD geeft bij sommige spellen. Linux wordt wel steeds aantrekkelijker zo.
Die laatste update heeft er bij mij ook voor gezorgd dat het startmenu bizar langzaam is geworden. Als ik het startmenu open en ik tik de eerste paar letters van de applicatie die ik wil opstarten, dan moet ik ongeveer 7 seconden wachten. Normaal werkt dat binnen 1 seconde. Ik heb het op alle PC's. Er is ook geen piek te zien qua performance, dus het is echt een bug, imho.
Hier al veel gezeik mee gehad op kantoor, omdat Intune mijn device hierdoor in grace period plaatste. Niet ideaal voor een bedrijf met tienduizenden medewerkers.

Om te kunnen reageren moet je ingelogd zijn