autoruns(开机启动项管理工具)是微软 Sysinternals 出品的系统启动项与自启动位置管理工具。它能把 Windows 中开机自动运行、用户登录加载、服务与驱动启动、计划任务触发、浏览器插件、系统扩展、已知 DLL、Winsock 提供程序等关键入口一次性列出来,并显示每一项的发布者、镜像路径、时间戳与签名验证状态。通过勾选/取消勾选即可临时启用或禁用相关条目,无需手动翻注册表或逐个排查文件位置,特别适合清理顽固自启、定位异常启动变慢、排除弹窗与可疑程序。
全入口覆盖:不仅能看常见的“运行/启动文件夹”,还能看到 SafeBoot/AlternateShell、Active Setup、Explorer 外壳扩展、浏览器相关加载项、服务/驱动、计划任务等深层自启点位。
信息透明:列表同时展示“描述/发布者/路径/时间戳/签名验证”,便于快速判断是否来自 Microsoft 或可信厂商。
风险提示直观:对“文件不存在(常见为黄色高亮)”“签名不可信或未验证(常见为粉色/红色提示)”等情况更醒目,帮助你先处理最可疑的项目。
操作可回退:默认以“禁用”方式处理条目,不会直接删除文件;排查时可随时恢复勾选,降低误操作成本。
打开安装好的软件,看到Autoruns的主界面,“所有项目”下显示的是所有开机运行的项目,我们没有必要逐个分析调整,根据分类更好,先点击“登陆”这个分类选项卡;

登陆选项卡下面的就是登陆过程中加载的项目了,根据自己的需要优化,把前面的勾取消即可。

一键聚合:在“所有项目”页集中查看系统内全部自启动来源,避免遗漏。
快速过滤:支持搜索与筛选,能按关键字定位某个程序名、厂商名或路径片段,提高排查效率。
签名验证:对关键文件进行签名校验,优先识别“Verified Microsoft Windows”等可信条目,减少误判。
适合故障排除:当电脑开机慢、登录卡、弹窗广告、浏览器被劫持或网络异常时,用 Autoruns 能迅速锁定可疑加载链路。
启动项管理:在“登录/Logon”中查看用户登录后自动运行的程序(如截图中 OneDrive、第三方软件自启等),可按需禁用。
系统级启动点:在“引导执行/Boot Execute”“已知 DLL/Known DLLs”“Image Hijacks”等页查看更底层的系统加载位置,适合排查顽固驻留。
服务与驱动:在“服务/Services”“驱动/Drivers”中检查开机即启动的后台组件,识别不必要的常驻项。
计划任务:在“计划任务/Scheduled Tasks”中发现按时间或事件触发的自启任务,常用于广告弹窗与更新驻留。
浏览器与外壳扩展:在“IE 浏览器/Explorer”等页查看插件、工具栏、右键菜单扩展等,快速定位浏览器劫持与资源管理器卡顿来源。
网络相关加载:在“Winsock 提供程序”中查看网络协议扩展链路,辅助排查异常代理、网络劫持或连接故障。
1. 以管理员运行:右键 Autoruns 选择“以管理员身份运行”,可看到更完整的系统级条目(服务、驱动等)。
2. 先看“所有项目”:进入后默认会扫描并展示全部自动运行项,优先关注“未验证签名/发布者不明”和“文件不存在”的条目(截图中可看到 Not Verified、File not found 等提示)。
3. 切到“登录/Logon”精查:点击顶部“登录/Logon”标签(截图箭头所示),这里是最常见的自启来源。对不需要的程序取消左侧勾选即可禁用。
4. 逐类排除:若问题是弹窗或开机慢,继续检查“计划任务”“服务”“驱动”;若是右键卡顿或资源管理器崩溃,重点看“Explorer”;若是浏览器主页被改,重点看“IE 浏览器/相关插件”。
5. 验证与恢复:禁用后重启或重新登录验证效果;若出现异常,再把对应条目勾选恢复。建议一次只处理少量项目,并记录变更。
Q1:黄色或提示 File not found 的条目一定是病毒吗?
不一定。它通常表示注册表或任务仍在,但文件已被删除/移动,属于“残留启动项”。建议先核对路径与软件来源,确认无用后可禁用或清理残留。
Q2:看到 Not Verified/未验证签名,是否就要全部禁用?
不建议“一刀切”。部分正常软件也可能未签名或签名信息不完整。做法是结合发布者、安装来源、文件路径(是否位于系统目录或可疑临时目录)以及是否与你遇到的问题相关,再决定是否禁用。
Q3:禁用和删除有什么区别?
Autoruns 的常用操作是“禁用”(取消勾选),相当于阻止系统加载该项,但不删除原文件,方便回退;删除属于更激进的清理方式,建议在确认无误并备份后再做。
Q4:为什么有些项目无法取消勾选或会自动恢复?
可能是权限不足、被安全软件/策略保护,或有其他守护进程在恢复启动项。建议以管理员运行,并在安全模式下排查;必要时配合可信安全工具做进一步检查。
Q5:我该优先处理哪些条目?
优先级通常是:可疑路径(临时目录、随机命名)、不明发布者、频繁弹窗相关、计划任务里异常触发、文件不存在残留项,以及与你当前故障现象高度相关的自启程序。
