Systemprozesse sind grundlegende Programme oder Anwendungen, die vom Betriebssystem ausgeführt werden, um verschiedene Kernfunktionen und Aufgaben zu unterstützen. Sie laufen meist im Hintergrund und sind für den Betrieb des Systems unerlässlich. Diese Prozesse sorgen dafür, dass wichtige Systemfunktionen wie Benutzeranmeldung, Speicherverwaltung, Netzwerkverbindungen und Hardwarezugriffe einwandfrei funktionieren.
Wichtige Eigenschaften von Systemprozessen

- Start beim Booten: Viele Systemprozesse starten direkt beim Hochfahren des Computers und laufen kontinuierlich im Hintergrund.
- Ressourcenverwaltung: Systemprozesse steuern und verwalten wichtige Ressourcen wie Speicher, Prozessorleistung und Hardware.
- Unverzichtbar: Einige Systemprozesse sind kritische Komponenten des Betriebssystems (z. B. winlogon.exe, csrss.exe) und ihr Beenden kann das gesamte System instabil machen oder zu Abstürzen führen.
- Benutzeroberfläche: Manche Systemprozesse (z. B. explorer.exe) sind direkt für die Anzeige und Interaktion mit der grafischen Benutzeroberfläche (Desktop, Taskleiste) verantwortlich.
- Direkter Zugriff auf Hardware: Systemprozesse ermöglichen den Zugriff auf Hardware wie Netzwerkkarten, Laufwerke und andere Komponenten.
Beispiele für Systemprozesse
- explorer.exe: Verwaltet die Windows-Benutzeroberfläche (Desktop, Taskleiste).
- csrss.exe: Unterstützt die Verwaltung von Konsolen- und grafischen Benutzeroberflächen-Anwendungen.
- svchost.exe: Dient als generischer Hostprozess, in dem mehrere Windows-Dienste laufen.
- winlogon.exe: Verarbeitet die Benutzeranmeldung und den Sperrbildschirm.
Unterschied zwischen Systemprozessen und Systemdiensten
| Eigenschaft | Systemprozesse | Systemdienste |
|---|---|---|
| Definition | Prozesse, die vom Betriebssystem ausgeführt werden, um grundlegende Funktionen zu unterstützen. | Dienste sind spezialisierte Programme, die bestimmte Aufgaben oder Funktionen im Hintergrund ausführen. |
| Interaktion mit Hardware | Systemprozesse interagieren oft direkt mit Hardwarekomponenten wie der CPU, dem Speicher und Geräten. | Dienste laufen meist auf der Softwareebene und unterstützen das Betriebssystem und Anwendungen indirekt. |
| Start | Meistens beim Hochfahren des Systems oder bei bestimmten Aufgaben. | Starten automatisch mit dem Betriebssystem oder werden bei Bedarf durch andere Prozesse aktiviert. |
| Beispiele | explorer.exe, svchost.exe, winlogon.exe, csrss.exe | Windows Update, Windows Defender, Druckwarteschlange, DHCP-Client |
| Verbindung zum Benutzer | Einige Systemprozesse sind für die Benutzeroberfläche verantwortlich (z. B. explorer.exe). | Systemdienste laufen vollständig im Hintergrund, ohne dass der Benutzer sie direkt steuert. |
| Beeinflussung des Systems | Beenden kritischer Prozesse kann das System sofort abstürzen lassen oder die Benutzeroberfläche beeinträchtigen. | Dienste sind zwar wichtig, aber ihr Beenden verursacht in der Regel keine unmittelbaren Systemabstürze. |
Liste der wichtigsten Systemprozesse von Windows (Auszug)
| Prozess / Dateiname | Typ / Kategorie | Funktion | Wann typischerweise aktiv? | Mehrere Instanzen normal? | Diagnosehinweis / Auffälligkeiten |
|---|---|---|---|---|---|
| ApplicationFrameHost.exe | Paketierte Apps / Fensterhost | Hostet bzw. rahmt auf entsprechenden Windows-Versionen Fenster bestimmter UWP- bzw. paketierter Anwendungen. | Bei Nutzung entsprechender Apps. | Ja. | Unter älteren Windows-10-Versionen deutlich präsenter; unter neueren Windows-Versionen weniger zentral. |
| audiodg.exe | Windows Audio / Isolation | Hostet Teile der Windows-Audioengine sowie Audio Processing Objects und Effekte isoliert von anderen Systemprozessen. | Sobald entsprechende Audiogeräte bzw. Audiostreams aktiv sind. | Je nach Konfiguration ja. | Hohe CPU-Last kann durch Soundeffekte, APOs oder fehlerhafte Audiotreiber verursacht werden. |
| BackgroundTaskHost.exe | App-Hintergrundaufgaben | Hostet bestimmte Hintergrundaufgaben paketierter Windows- und Store-Apps. | Wenn eine registrierte Hintergrundaufgabe ausgelöst wird. | Ja. | Prozesse können regelmäßig erscheinen und wieder verschwinden. Das ist normales Verhalten. |
| CompatTelRunner.exe | Kompatibilitätsdiagnose | Führt auf entsprechenden Windows-Konfigurationen Kompatibilitätsbewertungen und damit verbundene Diagnoseschritte aus. | Durch geplante bzw. wartungsbezogene Aufgaben. | Normalerweise nur vorübergehend. | Vor allem unter Windows 10 relevant. Kein Prozess, der permanent laufen sollte. |
| conhost.exe | Konsolenhost | Hostet klassische Windows-Konsolensitzungen und vermittelt zwischen Konsolenprogrammen und der grafischen Windows-Umgebung. | Beim Ausführen entsprechender Kommandozeilenprogramme. | Ja. | Mehrere PowerShell-, CMD- oder Hintergrundkonsolen können mehrere Instanzen erzeugen. |
| consent.exe | UAC / Sicherheit | Stellt die Bestätigungsoberfläche der Benutzerkontensteuerung für Vorgänge bereit, die eine Rechteerhöhung erfordern. | Bei UAC-Erhöhungsanforderungen. | Kurzzeitig mehrere Vorgänge möglich. | Sollte gewöhnlich nur kurz während einer UAC-Abfrage laufen. |
| CredentialUIBroker.exe | Authentifizierung / Oberfläche | Hostet bestimmte Windows-Dialoge zur sicheren Eingabe von Anmeldeinformationen. | Wenn Windows oder eine Anwendung Credentials anfordert. | Bedarfsgesteuert. | Kann beispielsweise bei Netzwerk-, Verwaltungs- oder Remotedesktop-Anmeldeabfragen auftreten. |
| csrss.exe | Kritischer Systemprozess | Client/Server Runtime Subsystem. Übernimmt grundlegende Win32-Laufzeitfunktionen sowie Teile der Prozess-, Thread- und Konsoleninfrastruktur. | Für die Systemsitzung und interaktive Sitzungen. | Ja. | Mehrere Instanzen sind insbesondere bei mehreren Sitzungen normal. Der reguläre Prozess stammt aus System32. |
| ctfmon.exe | Text Services Framework | Unterstützt erweiterte Texteingabe, Sprach-/Tastaturumschaltung und verschiedene Eingabedienste des Windows Text Services Framework. | Nach Benutzeranmeldung bzw. bei Bedarf. | Je Sitzung typischerweise eine Instanz. | Nicht lediglich ein Prozess für Spracherkennung. Er gehört zur grundlegenden modernen Eingabeinfrastruktur. |
| dasHost.exe | Gerätezuordnung | Device Association Framework Provider Host. Unterstützt Erkennung, Zuordnung und Kommunikation mit bestimmten verbundenen Geräten. | Bedarfsgesteuert bei entsprechender Hardware. | Ja. | Bei hoher Last ist meist das zugehörige Gerät oder dessen Treiber interessanter als dasHost.exe selbst. |
| dllhost.exe | COM Surrogate | Hostet COM-Objekte außerhalb des aufrufenden Prozesses und isoliert dadurch Fehler bestimmter Erweiterungen oder Komponenten. | Bedarfsgesteuert. | Ja. | Häufig beispielsweise für Thumbnails, Codecs oder Shellerweiterungen. Die konkrete Ursache ergibt sich aus dem geladenen COM-Objekt. |
| dwm.exe | Desktop Window Manager | Komponiert die sichtbare Desktopoberfläche aus den Fenstern der Anwendungen und übernimmt Compositing, Transparenz, Animation, Skalierung und weitere Darstellungsschritte. | Während grafischer Benutzersitzungen. | Bei mehreren Sitzungen ja. | GPU-Nutzung ist normal. Hohe Last kann beispielsweise durch hohe Auflösung/Bildrate, HDR, Treiber, Bildschirmaufnahme oder Anwendungen entstehen. |
| explorer.exe | Windows-Shell / Dateimanager | Stellt Desktop, Taskleiste, Datei-Explorer und wesentliche Teile der klassischen Windows-Shell bereit. | Nach Benutzeranmeldung. | Ja. | Kann bei Shellproblemen neu gestartet werden. Ein Explorer-Absturz bedeutet nicht, dass Windows selbst abgestürzt ist. |
| fontdrvhost.exe | Schrift-/Grafiksystem | Hostet Teile der Windows-Schriftverarbeitung im Benutzermodus und isoliert diese von stärker privilegierten Systemkomponenten. | Während des System- und Sitzungsbetriebs. | Ja. | Mehrere Instanzen für unterschiedliche Sitzungen bzw. Sicherheitskontexte sind normal. |
| GameBarPresenceWriter.exe | Xbox Game Bar / Gaming | Unterstützt das Erkennen und Verarbeiten laufender Spiele für bestimmte Xbox-Game-Bar- und Aufzeichnungsfunktionen. | Bei entsprechend erkannten Spielen bzw. Gamingfunktionen. | Bedarfsgesteuert. | Optionale Windows-Komponente und kein kritischer Systemprozess. Kann bei deaktivierter/entfernter Game Bar fehlen. |
| LockApp.exe | Sperrbildschirm | Stellt auf unterstützten Windows-Versionen Teile der Sperrbildschirmoberfläche bereit. | Beim Sperren bzw. in entsprechenden Anmeldezuständen. | Sitzungsabhängig. | Kann bei entsperrtem Rechner suspendiert oder überhaupt nicht aktiv sein. |
| LogonUI.exe | Anmeldung / Oberfläche | Stellt die sichtbare Windows-Anmelde- und Entsperroberfläche sowie die angebotenen Anmeldeverfahren dar. | Beim Anmelden, Entsperren und Benutzerwechsel. | Sitzungsabhängig. | Muss während des normalen Desktopbetriebs nicht dauerhaft laufen. |
| LsaIso.exe | Isolierter Sicherheitsprozess | Isoliert bestimmte Anmeldeinformationen und kryptografische Operationen vom normalen Betriebssystem und wird insbesondere im Zusammenhang mit Credential Guard verwendet. | Bei entsprechenden VBS-/Credential-Guard-Konfigurationen. | Normalerweise eine Instanz. | Das Auftreten ist auf modernen abgesicherten Systemen normal. |
| lsass.exe | Kritischer Sicherheitsprozess | Local Security Authority Subsystem Service. Verarbeitet zentrale Sicherheitsrichtlinien, Authentifizierung und Anmeldeinformationen und beteiligt sich unter anderem an Kerberos- und NTLM-Authentifizierung. | Permanent ab dem Systemstart. | Normalerweise eine Instanz. | Hochsensibler Prozess. Ein gleichnamiger Prozess außerhalb des Windows-Systemverzeichnisses ist stark verdächtig. |
| Memory Compression | Speicherverwaltung | Komprimiert wenig aktive Speicherseiten im RAM, bevor Windows sie auf die Auslagerungsdatei verschieben muss. | Automatisch bei entsprechendem Speicherbedarf. | Nein bzw. Bestandteil der Speicherverwaltung. | Speicherverbrauch ist beabsichtigt. Hohe CPU-Last kann bei starkem RAM-Druck auftreten und ist eher Symptom als Ursache. |
| mmc.exe | Verwaltungskonsole | Hostet Microsoft-Management-Console-Snap-ins wie Dienste, Ereignisanzeige, Zertifikateverwaltung oder lokale Richtlinien. | Beim Öffnen eines MMC-basierten Verwaltungswerkzeugs. | Ja. | Die tatsächliche Aufgabe ergibt sich aus dem geladenen .msc-Snap-in bzw. der Kommandozeile. |
| MoUsoCoreWorker.exe | Windows Update | Workerprozess der modernen Update-Orchestrierung und beteiligt an verschiedenen Phasen der Windows-Update-Verarbeitung. | Bedarfsgesteuert während Updateaktivitäten. | Normalerweise nur wenige Instanzen. | Kann während Updatephasen Netzwerk-, CPU- und Datenträgeraktivität verursachen. |
| msiexec.exe | Windows Installer | Führt MSI-/MSP-basierte Installationen, Reparaturen, Updates und Deinstallationen durch. | Während entsprechender Softwareinstallationen. | Ja. | Client- und Dienstinstanzen können gleichzeitig existieren. Mehrere Prozesse während einer Installation sind daher normal. |
| MsMpEng.exe | Microsoft Defender Antivirus | Zentrale Antimalware-Engine von Microsoft Defender Antivirus für Echtzeitschutz, Scans und Bedrohungsbehandlung. | Bei aktivem Defender üblicherweise dauerhaft. | Normalerweise eine Hauptinstanz. | Temporär hohe CPU- oder Datenträgerlast während eines Scans kann normal sein. |
| mstsc.exe | Remotedesktopclient | Klassischer Microsoft-Client für RDP-Verbindungen zu einem entfernten Windows-System. | Nur wenn der Benutzer Remotedesktop startet. | Ja. | Kein Kernsystemprozess, aber eine häufige Windows-eigene EXE und deshalb für eine umfassende Referenz sinnvoll. |
| MusNotification.exe | Windows Update / Benachrichtigung | Verarbeitet bestimmte Benachrichtigungen und Benutzerinteraktionen des Windows-Update-Systems. | Nur bei entsprechenden Updateereignissen. | Bedarfsgesteuert. | Kein dauerhaft laufender Prozess. |
| MusNotificationUx.exe | Windows Update / Oberfläche | Stellt bestimmte Oberflächen und Hinweise des modernen Windows-Update-Systems dar. | Bei entsprechenden Updateereignissen. | Bedarfsgesteuert. | Das Fehlen im normalen Leerlauf ist vollständig normal. |
| NisSrv.exe | Microsoft Defender / Netzwerkinspektion | Führt Funktionen des Microsoft-Defender-Netzwerkinspektionsdienstes zur Erkennung bestimmter netzwerkbasierter Angriffe aus. | Abhängig vom Defender-Schutzstatus. | Normalerweise eine Instanz. | Muss nicht permanent sichtbar sein. |
| Registry | System-Pseudoprozess | Repräsentiert Speicher und Kernelaktivitäten der Windows-Registrierung im Task-Manager. | Permanent auf aktuellen Windows-Versionen. | Nein. | Besitzt keine normale Registry.exe. Ein Teil des angezeigten Speichers stammt aus im RAM gehaltenen Registry-Strukturen. |
| rundll32.exe | DLL-Ausführungshelfer | Ruft dafür vorgesehene exportierte Funktionen aus DLL-Dateien auf und wird von Windows und Anwendungen für unterschiedlichste Aufgaben verwendet. | Bedarfsgesteuert. | Ja. | Der Dateiname allein sagt fast nichts über die Aufgabe aus. Für Diagnose und Sicherheitsprüfung ist die Kommandozeile entscheidend. |
| RuntimeBroker.exe | App-Broker | Vermittelt bestimmte Berechtigungen und Laufzeitfunktionen paketierter Windows-Apps und moderner Systemkomponenten. | Sobald entsprechende Apps oder Funktionen aktiv sind. | Ja, häufig. | Mehrere Instanzen sind vollkommen normal. Erst dauerhaft ungewöhnliche CPU- oder RAM-Werte sind diagnostisch interessant. |
| SearchApp.exe / SearchUI.exe | Windows-Suche / Windows 10 | Frühere bzw. versionsabhängige Prozesse für die Windows-10-Suchoberfläche. | Auf entsprechenden Windows-10-Versionen. | Üblicherweise pro Benutzersitzung. | Auf Windows 11 normalerweise durch SearchHost.exe ersetzt. Ihre Abwesenheit auf Windows 11 ist daher erwartbar. |
| SearchFilterHost.exe | Windows Search / Inhaltsfilterung | Hostet Filter und Property-Handler, die Text und Metadaten aus unterstützten Dateiformaten extrahieren. | Während entsprechender Indexierungsvorgänge. | Ja. | Hohe Last kann auf eine große Datei, einen problematischen Dateityp oder einen fehlerhaften Filter hindeuten. |
| SearchHost.exe | Windows-Suche / Oberfläche | Hostet auf Windows 11 wesentliche Komponenten der interaktiven Windows-Suchoberfläche. | Nach Benutzeranmeldung und insbesondere bei Suchaktivität. | Sitzungsabhängig. | Auf Windows 11 normal. Unter Windows 10 sind je nach Version andere Suchprozesse anzutreffen. |
| SearchIndexer.exe | Windows Search / Indexierung | Steuert den Windows-Suchindex und koordiniert die Erfassung und Indexierung von Dateien, Metadaten und unterstützten Inhalten. | Wenn Windows Search aktiv ist. | Normalerweise eine Hauptinstanz. | Nach größeren Dateiänderungen oder einer Neuindizierung sind vorübergehend erhöhte CPU- und Datenträgerwerte normal. |
| SearchProtocolHost.exe | Windows Search / Datenzugriff | Hostet Protokollhandler, über die Windows Search Inhalte aus verschiedenen Datenquellen zur Indexierung abruft. | Während Windows Search indexiert. | Ja. | Typischerweise existieren getrennte Instanzen für System- und Benutzerkontext. Mehrere Instanzen sind daher ausdrücklich normal. |
| SecHealthUI.exe | Windows-Sicherheit / Oberfläche | Stellt wesentliche Teile der Benutzeroberfläche der App „Windows-Sicherheit“ bereit. | Insbesondere beim Öffnen und Verwenden von Windows-Sicherheit. | Benutzer- und versionsabhängig. | Nicht mit der eigentlichen Antimalware-Engine MsMpEng.exe verwechseln. |
| Secure System | VBS / Sicherheit | Repräsentiert die durch den Windows-Hypervisor isolierte Virtual-Secure-Mode-Umgebung, in der bestimmte Sicherheitsfunktionen vom normalen Betriebssystem abgeschottet ausgeführt werden. | Wenn VBS bzw. davon abhängige Sicherheitsfunktionen aktiv sind. | Nein. | Auf modernen Windows-11-Systemen ein normaler Eintrag. Das Vorhandensein ist kein Malwareindikator. |
| SecurityHealthHost.exe | Windows-Sicherheit | Hostet auf entsprechenden Windows-Versionen Teile der Sicherheitszustands- und Windows-Sicherheitsinfrastruktur. | Versions- und funktionsabhängig. | Bedarfsgesteuert. | Zusammen mit den übrigen Windows-Sicherheitskomponenten beurteilen, nicht isoliert. |
| SecurityHealthSystray.exe | Windows-Sicherheit / Infobereich | Stellt das Sicherheitssymbol und entsprechende Statusinformationen bzw. Benachrichtigungen im Infobereich bereit. | Nach Benutzeranmeldung. | Typischerweise pro Sitzung. | Das Beenden deaktiviert Microsoft Defender nicht; betroffen ist primär die sichtbare Statuskomponente. |
| services.exe | Kritischer Systemprozess / Dienstverwaltung | Enthält den Service Control Manager und koordiniert Start, Stopp, Status und Abhängigkeiten von Windows-Diensten. | Ab dem Systemstart permanent. | Normalerweise eine Instanz. | Essenzieller Systemprozess. Einzelne Windows-Dienste laufen häufig wiederum innerhalb von svchost.exe. |
| ShellExperienceHost.exe | Windows-Shell | Hostet bestimmte moderne Shelloberflächen und visuelle Windows-Komponenten. | Benutzer- und versionsabhängig. | Sitzungsabhängig. | Die genaue Rolle unterscheidet sich deutlich zwischen Windows-10- und Windows-11-Versionen. |
| sihost.exe | Shell Infrastructure Host | Hostet grundlegende Infrastruktur und Darstellungskomponenten der Windows-Shell innerhalb einer Benutzersitzung. | Nach Benutzeranmeldung. | Typischerweise pro Sitzung. | Nicht pauschal als „Startmenüprozess“ bezeichnen. Moderne Shellfunktionen sind auf mehrere Prozesse verteilt. |
| smartscreen.exe | Microsoft Defender SmartScreen | Unterstützt Reputations- und Sicherheitsprüfungen bestimmter Downloads, Dateien, Anwendungen und Webinhalte. | Ereignisabhängig. | Ja, bedarfsgesteuert möglich. | Kurzzeitige Aktivität beim Öffnen heruntergeladener Programme ist normal. |
| smss.exe | Kritischer Systemprozess | Session Manager Subsystem. Initialisiert Windows-Sitzungen und startet zentrale sitzungsbezogene Systemkomponenten. | Sehr früh beim Systemstart. | Kurzzeitig können weitere Instanzen zur Sitzungsinitialisierung auftreten. | Kritischer Windows-Prozess. Regulärer Speicherort: C:\Windows\System32. |
| spoolsv.exe | Drucksystem | Prozess des Windows-Druckwarteschlangendienstes. Verwaltet Druckaufträge, Druckwarteschlangen und klassische Druckfunktionen. | Wenn der Spooler-Dienst läuft. | Normalerweise eine Instanz. | Hohe Last oder Speicherverbrauch können durch festhängende Druckaufträge oder problematische Druckertreiber entstehen. |
| sppsvc.exe | Lizenzierung / Software Protection | Führt Funktionen der Windows Software Protection Platform für Aktivierungs- und Lizenzprüfungen aus. | Bedarfsgesteuert bzw. bei Lizenzprüfungen. | Normalerweise eine Instanz. | Muss nicht permanent laufen. Kurze Aktivität ist normal. |
| StartMenuExperienceHost.exe | Startmenü / Shell | Hostet das Windows-Startmenü getrennt vom Explorer, sodass Probleme des Startmenüs stärker von der übrigen Shell isoliert sind. | Nach Benutzeranmeldung. | Eine Instanz je angemeldeter Benutzersitzung ist üblich. | Bei nicht reagierendem oder abstürzendem Startmenü diagnostisch besonders relevant. |
| svchost.exe | Diensthost | Generischer Hostprozess für Windows-Dienste, insbesondere solche, deren Code in DLLs implementiert ist. | Abhängig von den jeweils gestarteten Diensten. | Ja, sehr viele Instanzen sind normal. | Nicht die Anzahl beurteilen, sondern den jeweils gehosteten Dienst. Moderne Windows-Versionen isolieren viele Dienste bewusst in separaten svchost.exe-Instanzen. |
| System | Kernel / System | Repräsentiert Kernelthreads und zahlreiche Aktivitäten des Windows-Kernels, darunter Teile der Treiber-, Speicher- und Hardwareverarbeitung. | Permanent ab dem Systemstart. | Nein. | Üblicherweise PID 4. Hohe CPU-, Datenträger- oder I/O-Last sollte auf Treiber-, Geräte- oder Kernelursachen zurückgeführt werden und nicht einfach auf „System“. |
| System Idle Process / Leerlaufprozess | Pseudoprozess | Repräsentiert ungenutzte CPU-Zeit. Die angezeigte CPU-Auslastung entspricht dem Anteil der gerade nicht genutzten Rechenleistung. | Permanent. | Nein bzw. im Task-Manager zusammengefasst. | 90–99 % CPU sind hier bei einem untätigen PC völlig normal und bedeuten gerade keine hohe Systemlast. |
| SystemSettings.exe | Windows-Einstellungen | Prozess der modernen Windows-Einstellungen-App. | Wenn die Einstellungen geöffnet sind bzw. bestimmte Einstellungsfunktionen arbeiten. | Normalerweise eine Benutzerinstanz. | Kein dauerhaft erforderlicher Kernprozess. |
| Systemunterbrechungen | Pseudoanzeige / Hardware | Zeigt die CPU-Zeit an, die Windows für Hardwareinterrupts und Deferred Procedure Calls benötigt. Es handelt sich nicht um einen normalen ausführbaren Prozess. | Permanent als Task-Manager-Eintrag. | Nein. | Geringe Aktivität ist normal. Dauerhaft deutlich erhöhte Werte können auf Treiber-, Firmware- oder Hardwareprobleme hinweisen. |
| taskhostw.exe | Aufgabenhost | Hostet bestimmte DLL-basierte Windows-Aufgaben und Komponenten, die keinen eigenen ausführbaren Prozess besitzen. | Bedarfsgesteuert. | Ja. | Kein generischer Host für Windows-Dienste. Diese frühere Beschreibung wäre falsch; Dienste werden insbesondere über svchost.exe gehostet. |
| TextInputHost.exe | Moderne Texteingabe | Hostet moderne Eingabeoberflächen wie Bildschirmtastatur, Emoji-Auswahl, Zwischenablage- und weitere Texteingabekomponenten. | Nach Anmeldung bzw. bei Nutzung entsprechender Funktionen. | Sitzungsabhängig. | Auf Windows 11 ein normaler und häufig sichtbarer Prozess. |
| TiWorker.exe | Windows-Komponentenwartung | Windows Modules Installer Worker. Führt operative Arbeiten am Windows-Komponentenspeicher und während Servicing- bzw. Updatevorgängen durch. | Bei Updates, Komponentenänderungen und Wartung. | Möglich. | Temporär hohe CPU- und Datenträgerlast ist normal. Dauerhafte Aktivität zusammen mit Updatefehlern sollte untersucht werden. |
| TrustedInstaller.exe | Windows Modules Installer | Prozess des Windows Modules Installer. Koordiniert Änderungen an geschützten Windows-Komponenten und optionalen Features. | Bei Updates, Featureänderungen und Komponentenwartung. | Normalerweise eine Instanz bei Bedarf. | Muss nicht permanent laufen. Während laufender Wartung nicht gewaltsam beenden. |
| unsecapp.exe | WMI-Hilfsprozess | Unterstützt asynchrone WMI-Rückrufe von WMI-Providern an Clientanwendungen. | Wenn entsprechende WMI-Anwendungen ihn benötigen. | Ja. | Nicht ausschließlich für Remoteverwaltung zuständig. Auch lokale Anwendungen können ihn auslösen. |
| UserOOBEBroker.exe | Windows-Einrichtung / OOBE | Unterstützt Teile der Ersteinrichtung sowie bestimmte nachgelagerte Einrichtungs- und Benutzererfahrungen. | Ereignisabhängig. | Bedarfsgesteuert. | Sporadisches Auftreten und anschließendes Verschwinden ist normal. |
| WerFault.exe | Windows Error Reporting | Wird bei Abstürzen und bestimmten Programmfehlern gestartet und unterstützt Fehlererfassung, Dump-Erstellung und Windows Error Reporting. | Bei Abstürzen, Hängern oder Fehlerereignissen. | Ja. | Häufiges Auftreten bedeutet meist, dass ein anderer Prozess wiederholt abstürzt. |
| WerFaultSecure.exe | Windows Error Reporting / geschützt | Variante der Windows-Fehlerberichterstattung für bestimmte geschützte bzw. sicherheitsrelevante Fehlerkontexte. | Nur bei entsprechenden Fehlerereignissen. | Bedarfsgesteuert. | Muss nicht dauerhaft laufen. Sein Auftreten allein ist kein Fehlerindikator. |
| wininit.exe | Kritischer Systemprozess | Initialisiert wesentliche Komponenten der Windows-Systemsitzung und startet zentrale Systemprozesse. | Einmal während des Systemstarts. | Normalerweise nein. | Kritischer Prozess. Nicht mit winlogon.exe verwechseln. |
| winlogon.exe | Kritischer Sitzungsprozess | Verwaltet sicherheitsrelevante Teile der interaktiven Anmeldung, Sperren und Entsperren einer Sitzung sowie die Secure Attention Sequence Strg+Alt+Entf. | Für jede interaktive Benutzersitzung. | Bei mehreren Sitzungen ja. | Nicht mit LogonUI.exe verwechseln: Winlogon steuert den Prozess, LogonUI stellt wesentliche sichtbare Anmeldeoberflächen bereit. |
| wlanext.exe | WLAN-Erweiterungsframework | Hostet Erweiterungsmodule der Windows-WLAN-Infrastruktur, etwa für bestimmte Authentifizierungs- und Herstellerfunktionen. | Wenn entsprechende WLAN-Funktionen benötigt werden. | Konfigurationsabhängig. | Verwaltet nicht allein die WLAN-Verbindung. Die eigentliche WLAN-Autokonfiguration wird vom Dienst WlanSvc übernommen. |
| WmiPrvSE.exe | WMI Provider Host | Hostet WMI-Provider, über die Windows und Verwaltungssoftware Systeminformationen bereitstellen und Verwaltungsaktionen durchführen. | Bei WMI-Abfragen und abhängig von geladenen Providern. | Ja. | Mehrere Instanzen sind normal. Dauerhaft hohe CPU-Last deutet häufig auf einen fehlerhaften Provider oder exzessive WMI-Abfragen hin. |
| WUDFHost.exe | User-Mode Driver Framework | Hostet einen oder mehrere Gerätetreiber, die über das User-Mode Driver Framework außerhalb des Kernels ausgeführt werden. | Wenn entsprechende Hardware/Treiber aktiv sind. | Ja. | Mehrere Instanzen sind normal. Nicht spezifisch für USB-Sticks. Bei Problemen muss der jeweils gehostete Treiber identifiziert werden. |
Werbung
(**) UVP: Unverbindliche Preisempfehlung
Preise inkl. MwSt., zzgl. Versandkosten
