pour ceux qui ont les 4 à true et qui se prennent quand même la notif (le cas de lugz au départ), on peut trancher : les deux infos viennent pas du même endroit.
les 4 booléens c'est le moteur defender qui les donne. la notif elle vient du centre de sécurité windows, qui tient sa propre liste de ce qui est censé protéger la machine :
get-ciminstance -namespace root/securitycenter2 -classname antivirusproduct | select-object displayname, productstate
chez moi une seule ligne, windows defender. si vous avez viré un antivirus un jour, son inscription peut très bien traîner encore là-dedans, et du coup le centre croit qu'un autre produit est aux commandes.
et le journal dit si la protection a vraiment sauté, avec l'heure :
get-winevent -filterhashtable @{logname='microsoft-windows-windows defender/operational'; id=5001} -maxevents 10
l'id 5001 c'est "protection temps réel désactivée". chez moi : zéro, sur un journal qui compte plus de 3700 entrées. si la notif disait vrai y'aurait forcément une ligne à l'heure de la notif. s'il y a rien, c'est le témoin qui raconte n'importe quoi.
mendeleiev d disait que la notif tombe au moment de la maj de la protection : ça se vérifie sur le même journal avec l'id 5007 ("la configuration a changé" ). j'en ai 5 sur les 3 derniers jours, et aucun 5001 en face. donc une maj de réglage coupe rien du tout, même si l'affichage s'affole.
ça dit pas pourquoi le centre raconte ça, mais au moins ça sépare "la protection a sauté" de "le témoin ment". et ça se règle pas pareil.
---------------
Dev indé — ShapeMorph, mon jeu de formes sur mobile : Android · iOS