Microsoft Defender AntivirusのイベントIDとエラーコード整理|管理者が確認すべき影響範囲と対応

Microsoft Defender AntivirusのイベントIDやエラーコードが出たときは、まず「どのイベントIDか」だけを見るのではなく、検出・修復・更新・リアルタイム保護・設定変更・クライアントエラーのどれに該当するかを切り分けるのが近道です。2026年5月12日に更新されたMicrosoft Learn日本語版の公式情報では、Microsoft Defender for Endpoint Plan 1/Plan 2とMicrosoft Defender Antivirusを対象に、イベントログの確認場所、イベントIDごとの意味、エラーコード別の原因と対処が整理されています。(Microsoft Learn)

結論として、管理者が最初に確認すべきポイントは3つです。1つ目は、イベントビューアーの Microsoft > Windows > Windows Defender > Operational を開くこと。2つ目は、1116/1117/1118/1119 のような脅威検出・修復系イベントと、2001/2003/2006 のような更新失敗系イベントを分けて見ること。3つ目は、Allow や No action を「対処済み」と誤解しないことです。公式情報でも、Allow、No action、None は検出された脅威を修復しないアクションとして扱われています。(Microsoft Learn)

目次

Microsoft Defenderのセキュリティ更新で管理者が確認すべき影響範囲

今回確認すべき対象は、単に「Defenderでエラーが出た端末」だけではありません。Microsoft Defender AntivirusのイベントIDは、端末単体のトラブルシューティングだけでなく、Microsoft Defender for Endpointを使ったセキュリティ運用、SIEM連携、SOCのアラート判定、端末展開後の正常性確認にも影響します。

特に影響を受けやすいのは、次のような環境です。

影響を受ける領域確認すべき理由初動対応
Windows端末のDefender運用検出、修復、更新、リアルタイム保護の状態がイベントログに記録されるイベントIDを分類し、脅威対応か更新対応かを切り分ける
Microsoft Defender for Endpoint連携環境Defender AntivirusとMDEセンサーのログが混同されやすいAntivirusは Windows Defender/Operational、MDEサービスは SENSE/Operational を確認する
SIEM・ログ監視一部イベントは大量発生や既定の非出力設定に注意が必要監視対象IDと除外条件を見直す
端末展開・移行プロジェクト更新失敗、古いプラットフォーム、リアルタイム保護無効化を早期に検知する必要がある展開後に 1151、2001、3002、5007 などを確認する
開発・業務アプリ運用ASR、CFA、AMSI、IOAVなどにより正規アプリやスクリプトがブロックされる可能性があるプロセス名、パス、ハッシュ、検出ソースを確認して例外設定を最小化する

Microsoft Defender for Endpointのサービスログは Microsoft-Windows-SENSE/Operational に記録され、SENSEはDefender for Endpointを支える行動センサーの内部名です。一方、この記事で扱うMicrosoft Defender Antivirusのイベントは、Microsoft-Windows-Windows Defender/Operational 側で確認します。両者を混同すると、オンボーディングの問題なのか、ウイルス対策エンジンの問題なのかを誤って判断しやすくなります。(Microsoft Learn)

イベントログの確認手順

Microsoft Defender Antivirusのイベントは、イベントビューアーから確認します。公式手順では、eventvwr.msc を起動し、アプリケーションとサービス ログ > Microsoft > Windows > Windows Defender > Operational を開く流れが示されています。(Microsoft Learn)

実務では、次の順番で確認すると原因を絞り込みやすくなります。

手順操作見るべきポイント
1Windowsキー + R で eventvwr.msc を実行イベントビューアーを開く
2Microsoft > Windows > Windows Defender > Operational を開くDefender Antivirusのイベントだけを見る
3イベントIDでフィルター例:1116,1117,1118,1119,2001,2003,3002,5007,5008
4詳細ペインの「全般」「詳細」を確認脅威名、パス、プロセス名、エラーコード、署名バージョン
5前後のイベントを確認検出後に修復されたか、失敗したか、再スキャンが必要か

PowerShellで直近の重要イベントを確認する場合は、次のように取得できます。

Get-WinEvent -FilterHashtable @{
  LogName = 'Microsoft-Windows-Windows Defender/Operational'
  Id = 1116,1117,1118,1119,2001,2003,3002,5007,5008
  StartTime = (Get-Date).AddDays(-7)
} | Select-Object TimeCreated, Id, ProviderName, Message

イベントログを読むときは、単発のIDだけで判断しないことが重要です。たとえば、1116 で脅威検出、1117 でアクション実行、1118 または 1119 でアクション失敗という流れが見える場合、検出そのものよりも「修復が完了したか」を優先して確認します。

重要イベントIDの早見表

Microsoft Defender AntivirusのイベントIDは数が多いため、すべてを暗記する必要はありません。管理者は、まず次の分類で見れば十分です。

分類代表的なイベントID意味管理者の初動
スキャン実行1000、1001、1002スキャン開始、完了、キャンセルスケジュールスキャンが中断されていないか確認
脅威検出1006、1015、1116マルウェア、望ましくないソフトウェア、不審な動作を検出脅威名、重大度、パス、検出ソースを確認
修復アクション1007、1117クリーン、検疫、削除、ブロックなどのアクション実行Action が実際に修復を意味するか確認
修復失敗1008、1118、1119脅威への対処に失敗エラーコード、権限、定義更新、再スキャンを確認
ハッシュ・ASR・CFA1120、1121、1127脅威ハッシュ、攻撃面の縮小、フォルダーアクセス制御正規アプリがブロックされた場合はパスとプロセスを確認
正常性1150、1151Defender Antivirusの正常性レポートRTP状態、署名年齢、最終スキャン日を確認
更新2000〜2007セキュリティインテリジェンス、エンジン、プラットフォーム更新更新元、ネットワーク、Windows Updateログを確認
クラウド・動的署名2010〜2013、2020、2021クラウド保護、動的署名、クリーンファイル取得インターネット接続とSIEM監視設定を確認
オフラインスキャン2030、2031オフラインスキャンの構成または失敗再起動予定、ダウンロード失敗原因を確認
OSサポート2040、2041、2042OSまたは保護機能のサポート終了OS更新・移行計画を確認
リアルタイム保護3002、3007、5000、5001リアルタイム保護の失敗、復旧、有効化、無効化一時復旧後もフルスキャンを検討
設定変更5004、5007、5013構成変更、改ざん防止によるブロック意図した変更か、マルウェアによる変更かを確認
エンジン障害5008エンジンのクラッシュまたはハングサービス再起動、再スキャン、同一エラーの再発確認
期限切れ5100、5101プラットフォームの期限切れ警告または期限切れ保護が無効化される前に更新・移行する

脅威検出・修復イベントで見るべきポイント

脅威検出系で特に重要なのは、1116、1117、1118、1119 です。1116 は脅威の検出、1117 は保護アクションの実行、1118 は非重大な修復失敗、1119 は重大な修復失敗を示します。1119 が出ている場合、公式情報ではエンドポイントが保護されていない可能性があるため、エラーの説明を確認した上で、定義更新、再スキャン、必要な権限確認などの対応が求められます。(Microsoft Learn)

確認すべき項目は次のとおりです。

項目見る理由判断例
Threat name何が検出されたかを把握する一般的なPUAか、高重大度のマルウェアか
Severity優先度を決めるHighやSevereは即時対応
Pathどこで検出されたかを確認するユーザープロファイル、共有フォルダー、開発フォルダーなど
Detection Sourceどの機能が検出したかを知るReal-time、AMSI、NIS、IOAV、ELAMなど
Process Nameどのプロセスが関与したかを把握するスクリプト実行、ブラウザー、業務アプリなど
ActionDefenderが何をしたかを確認するClean、Quarantine、Remove、Block、Allowなど
Error Code修復失敗時の原因調査に使う再起動、フルスキャン、オフラインスキャンが必要な場合がある

注意すべきなのは、Allow や No action を「対応完了」と見なさないことです。公式情報では、Allow、No action、None は検出された脅威を修復しないアクションとされ、Allow は継続的な検出イベントを抑制し、None はアラートと保護履歴を生成し続けると説明されています。さらに、これらの設定は改ざん防止が有効な場合には構成できません。(Microsoft Learn)

通常の企業環境では、標準の修復アクションである Clean、Quarantine、Remove を基本にします。Allow や None は、産業制御システムや重要インフラのように自動修復が業務停止につながる特殊な環境で、代替の対応手順と補完的なセキュリティ制御がある場合に限定して検討すべきです。(Microsoft Learn)

更新失敗イベントは「ネットワーク」「更新元」「定義破損」に分けて確認する

Microsoft Defender Antivirusのトラブルで多いのが、セキュリティインテリジェンス、エンジン、プラットフォームの更新失敗です。代表的なイベントは次のとおりです。

イベントID内容主な確認ポイント
2000定義の更新成功正常イベント。署名バージョンの更新確認に使う
2001セキュリティインテリジェンス更新失敗更新元、更新ステージ、エラーコード、WindowsUpdate.log
2002エンジン更新成功正常イベント。エンジンバージョン確認に使う
2003エンジン更新失敗ネットワーク接続の中断、定義更新、再スキャン
2004定義読み込み失敗、既知の正常な定義へ戻す定義ファイル破損、再起動、最新定義の取得
2005プラットフォームが古くエンジン読み込み失敗プラットフォーム更新の適用
2006プラットフォーム更新失敗エラーコード、更新経路、端末の更新状態
2007プラットフォームがまもなく古くなる将来のエンジン対応のため、プラットフォーム更新を計画

2001 では、更新元としてセキュリティインテリジェンス更新フォルダー、内部更新サーバー、Microsoft Update、ファイル共有、Microsoft Malware Protection Centerなどが記録されます。公式情報では、2001 の対処として定義を更新してエンドポイントで再スキャンを強制すること、追加調査として %Windir%\WindowsUpdate.log を確認することが示されています。(Microsoft Learn)

2003 はエンジン更新失敗で、公式情報では更新中のネットワーク接続の中断が原因として説明されています。更新系イベントが複数端末で同時に出る場合は、個別端末の問題ではなく、プロキシ、WSUS、ファイアウォール、更新配布経路の問題として調査した方が早い場合があります。(Microsoft Learn)

2004 が出た場合、Defenderは既知の正常な定義セットへ戻そうとします。手動でMicrosoft Security Intelligenceサイトから定義を取得する方法も示されていますが、公式情報では定義ファイルが60MBを超える可能性があり、長期的な更新方法として使うべきではないとされています。恒久対応は、Microsoft Update、WSUS、Intune、Configuration Managerなど、組織の更新設計側で行うべきです。(Microsoft Learn)

SIEM連携ではイベントID 2011の扱いに注意する

クラウド保護や動的署名に関連するイベントでは、2010、2011、2012、2013 が重要です。特に 2011 は、古い動的定義が削除されたことを示すイベントですが、SIEM運用では注意が必要です。

公式情報では、動的署名が配信されたときは 2010 が報告され、動的署名が期限切れまたは手動削除されたときは 2011 が報告されると説明されています。ただし、新しい署名の配信により多数の動的署名が同時に期限切れになると、2011 が大量発生し、SIEMサーバーをフラッディングする可能性があります。そのため、プラットフォームバージョン 4.18.2207.7 以降では、既定でDefender for Endpointは 2011 を報告しません。(Microsoft Learn)

この既定動作は、次のレジストリエントリで制御されます。

HKLM\SOFTWARE\Microsoft\Windows Defender\Reporting\EnableDynamicSignatureDroppedEventReporting

既定値は false で、2011 は報告されません。true に設定すると 2011 が報告されます。SIEMで動的署名削除イベントを詳細に追跡したい場合でも、全端末で一律に有効化するとログ量が増える可能性があります。まずは検証グループでログ量、アラート件数、保存コストを確認してから展開するのが安全です。(Microsoft Learn)

リアルタイム保護と設定変更イベントは優先度を高く扱う

リアルタイム保護に関するイベントでは、3002 と 3007 が重要です。3002 はリアルタイム保護機能でエラーが発生して失敗したことを示し、公式情報では、システムがしばらく保護されていなかった可能性があるため、システム再起動後にフルスキャンを実行する必要があると説明されています。3007 はリアルタイム保護がエラーから回復したことを示しますが、この場合も、エージェント停止中に見逃された可能性がある項目を検出するため、フルシステムスキャンが推奨されています。(Microsoft Learn)

設定変更系では、5007、5008、5013 を重点的に見ます。

イベントID意味対応ポイント
5001リアルタイム保護が無効化された意図した管理操作か、ユーザー操作か、マルウェアによる変更か確認
5007Defenderの構成が変更された予期しない場合は、マルウェアが関与していないか設定を確認
5008マルウェア対策エンジンが予期しないエラーで終了サービス再起動、再スキャン、同一エラー再発の確認
5013改ざん防止がDefender設定変更をブロック管理ポリシーとローカル操作の競合を確認

5007 は、単なる設定変更ログとして見落とされがちです。しかし公式情報では、予期しない 5007 が出た場合、マルウェアの結果である可能性があるため設定確認が必要とされています。5013 は、改ざん防止が有効な環境でDefender設定への変更がブロックされたことを示します。Intune、グループポリシー、ローカルスクリプト、運用担当者の手動変更が競合していないかを確認してください。(Microsoft Learn)

エラーコード別の原因と対処

Microsoft Defender Antivirusのクライアントエラーでは、多くの場合、更新プログラムのインストールに問題があると公式情報で説明されています。エラーコードは、イベントIDと組み合わせて見ることで原因を絞り込めます。(Microsoft Learn)

エラーコードメッセージ主な原因対処
0x80508007ERR_MP_NO_MEMORYメモリ不足の可能性使用可能メモリを確認し、不要アプリを閉じ、再起動後に再スキャン
0x8050800CERR_MP_BAD_INPUT_DATAセキュリティ製品に問題がある可能性定義更新、フルスキャン、再起動
0x80508020ERR_MP_BAD_CONFIGURATIONエンジン構成エラー、入力データの問題直近の設定変更、ポリシー、例外設定を確認
0x805080211ERR_MP_QUARANTINE_FAILED脅威の検疫失敗ファイルロック、権限、再スキャン、定義更新を確認
0x80508022ERR_MP_REBOOT_REQUIRED脅威削除の完了に再起動が必要メンテナンス時間を確保して再起動
0x80508023ERR_MP_THREAT_NOT_FOUND脅威が存在しない、またはマルウェアがスキャンを妨害Microsoft Safety Scanner実行、セキュリティソフト更新、再試行
0x80508024ERR_MP_FULL_SCAN_REQUIREDフルシステムスキャンが必要フルスキャンを実行
0x80508025ERR_MP_MANUAL_STEPS_REQUIRED手動修復が必要脅威固有の手動修復手順を確認
0x80508026ERR_MP_REMOVE_NOT_SUPPORTEDアーカイブなどコンテナー内の削除が未対応検出リソースを手動で削除
0x80508027ERR_MP_REMOVE_LOW_MEDIUM_DISABLED低・中程度の脅威削除が無効の可能性検出脅威を確認し、必要に応じて解決
0x80508029ERROR_MP_RESCAN_REQUIRED再スキャンが必要フルシステムスキャンを実行
0x80508030ERROR_MP_CALLISTO_REQUIREDオフラインスキャンが必要Microsoft Defenderオフラインスキャンを実行
0x80508031ERROR_MP_PLATFORM_OUTDATED現在のプラットフォームがサポートされないDefenderプラットフォーム、OS、移行計画を確認
0x80501004ERROR_MP_NO_INTERNET_CONNインターネット接続なし接続を確認して再スキャン

0x80508026 のように、アーカイブ内の脅威をDefenderが直接修復できないケースでは、アーカイブ全体を削除する、該当ファイルを隔離環境で展開して処理する、業務データであれば所有者に確認してから削除する、といった手順が必要です。自動修復に任せきりにすると、イベント上は検出済みでも実ファイルが残ることがあります。(Microsoft Learn)

また、公式情報では内部エラーコードが表示された場合、定義を更新し、エンドポイントで直接再スキャンする対応が示されています。原因が明確に定義されていない内部エラーが繰り返される場合は、同一端末だけの問題か、複数端末で同時に発生しているかを切り分けてから、サポートへのエスカレーションを判断します。(Microsoft Learn)

管理者が確認すべき設定・移行・展開上の注意点

Microsoft Defender AntivirusのイベントID対応は、発生後のトラブルシューティングだけでは不十分です。展開前後の設定確認に組み込むことで、検出漏れ、更新失敗、誤検知対応の遅れを減らせます。

確認項目推奨する確認内容失敗しやすいポイント
ログ収集Windows Defender/Operational をSIEMやログ基盤で収集するMDEの SENSE/Operational だけを収集してAntivirusイベントを取り逃がす
重要イベントID1116、1117、1118、1119、2001、2003、3002、5007、5008 を監視候補にする正常イベントと異常イベントを同じ重大度で扱う
修復アクションClean、Quarantine、Remove を基本にするAllow や No action を修復済みと誤認する
改ざん防止5013 の発生時に、ポリシー変更がブロックされていないか確認ローカルスクリプトで設定変更しようとして失敗する
更新経路Microsoft Update、WSUS、Intune、ファイル共有など、実際の更新元を把握する手動定義更新を恒久運用にしてしまう
SIEMログ量2011 の報告設定を検証してから有効化する動的署名削除イベントでログ量が急増する
CFA・ASR例外許可するプロセス、パス、ハッシュを最小化する業務フォルダー全体を広く除外する
古いOS・古いプラットフォーム2040、2041、2042、0x80508031 を移行トリガーにするDefenderが動いているように見えても十分な保護にならない
サンプル送信2050 の発生を踏まえ、社内のデータ分類や同意設定を確認する機密ファイルの扱いをセキュリティ部門だけで決めてしまう

OSサポート関連では、2040 がサポート終了間近、2041 がサポート終了、2042 がエンジン非対応により保護されていない状態を示します。古いOSでDefenderが起動しているように見えても、公式情報ではサポート対象外OSでMicrosoft Defender Antivirusを実行することは脅威から保護する適切な解決策ではないとされています。(Microsoft Learn)

自動サンプル送信では、2050 がファイルをサンプル分析用にクラウドへ送信したことを示します。公式情報では、既定で個人を特定できる情報を含まないファイルが自動送信されると説明されています。機密データを扱う組織では、クラウド保護とサンプル送信の設定を、セキュリティ要件、プライバシー要件、業務要件の3点から確認してください。(Microsoft Learn)

開発者・アプリ担当者が見るべきポイント

開発チームや業務アプリ担当者は、Microsoft Defender Antivirusのイベントを「セキュリティ部門だけのログ」と考えない方がよいです。スクリプト、マクロ、ビルドツール、社内配布アプリ、ドライバー、圧縮ファイル、自己解凍形式のインストーラーなどは、Defenderの検出・ブロック対象になることがあります。

特に確認したいのは次の項目です。

確認項目理由
Process Nameどのアプリやスクリプトが検出・ブロックの起点になったか分かる
Path実行場所が一時フォルダー、共有フォルダー、ダウンロードフォルダーなどの場合に判断材料になる
Detection SourceAMSI、IOAV、NIS、リアルタイム保護など、どの経路で検出されたか分かる
Signature Version特定の定義バージョン以降で発生したかを確認できる
Engine Versionエンジン更新後の挙動変化かを確認できる
ハッシュ同一ファイルか、ビルドごとに変わるファイルかを確認できる

公式情報では、検出ソースとしてリアルタイム、IOAV、NIS、IEPROTECT、ELAM、AMSIなどが示されています。AMSIは主にPowerShellやVBSなどのスクリプト保護に使われますが、サードパーティから呼び出されることもあります。開発者は「Defenderが誤検知した」と決めつける前に、検出ソースと対象ファイルの性質を確認することが重要です。(Microsoft Learn)

CFAに関連する 1127 では、信頼されていないプロセスがディスクセクターを変更する可能性をブロックしたことが記録されます。公式情報では、ブロックされたプロセスをCFAの許可されたプロセスリストへ追加できるとされていますが、許可設定は最小限にすべきです。業務アプリのフォルダー全体を広く除外すると、攻撃者に悪用される余地が増えます。(Microsoft Learn)

よくある誤解と失敗例

1117 が出たので必ず安全、とは限らない

1117 はアクションが実行されたことを示しますが、アクションの内容が Allow の場合、脅威は修復されていません。必ず Action、Action Status、後続イベント、対象ファイルの状態を確認します。

3007 で回復したからフルスキャンは不要、とは考えない

3007 はリアルタイム保護が回復したことを示しますが、公式情報では停止中に見逃された可能性がある項目を検出するため、フルシステムスキャンが推奨されています。(Microsoft Learn)

5007 を単なる設定変更として放置する

管理者が意図した変更なら問題ありません。しかし、予期しない 5007 はマルウェアによる設定変更の可能性があります。変更前後の値、変更時刻、変更を行ったアカウント、同時刻の他イベントを確認してください。(Microsoft Learn)

手動定義更新を恒久対応にする

定義ファイルを手動でダウンロードする方法は、緊急時の切り分けには有効です。ただし、公式情報でも長期的な更新方法として使うべきではないと説明されています。複数端末で更新失敗が起きている場合は、更新配信設計そのものを見直します。(Microsoft Learn)

Defender for Endpointのログだけを見てAntivirusの問題を判断する

MDEサービスのログは SENSE/Operational、Microsoft Defender Antivirusのログは Windows Defender/Operational です。端末がMDEポータルに出ない問題と、ウイルス対策エンジンの更新失敗は、見るべきログが異なります。(Microsoft Learn)

実務で使える一次対応フロー

Microsoft Defender AntivirusのイベントIDやエラーコードを見つけたら、次の順で対応すると無駄な調査を減らせます。

| 順番 | 作業 | 判断基準 |
| -: | ———— | ——————————— |
| 1 | イベントログの場所を確認 | Windows Defender/Operational か |
| 2 | イベントIDを分類 | 検出、修復、更新、保護機能、設定変更、エラーコードのどれか |
| 3 | 重大度を判断 | 1119、3002、5008、2042 は優先度高 |
| 4 | 対象範囲を確認 | 単一端末か、複数端末か、特定グループか |
| 5 | 直前直後のイベントを見る | 検出後に修復されたか、更新失敗が続いているか |
| 6 | 必要なアクションを実行 | 定義更新、再スキャン、フルスキャン、オフラインスキャン、再起動 |
| 7 | 再発監視 | 同じID、同じエラーコード、同じパスで再発していないか |
| 8 | 恒久対応 | ポリシー、更新経路、例外設定、OS移行、SIEMルールを見直す |

優先度を付けるなら、まず 1119、3002、5008、5007、2001、2003、2042 を確認します。これらは、保護が十分に機能していない、更新できていない、設定が変更された、OSやプラットフォームが保護対象として不十分になっている、といった運用リスクに直結しやすいためです。

まとめ:次にやるべきこと

Microsoft Defender AntivirusのイベントIDとエラーコード対応で重要なのは、個別のIDを暗記することではなく、ログを正しい場所で確認し、イベントを分類し、修復が完了したかまで追うことです。

まず、管理端末または代表端末で Microsoft-Windows-Windows Defender/Operational の収集状況を確認してください。次に、1116/1117/1118/1119、2001/2003、3002/3007、5007/5008/5013 を監視対象として整理します。最後に、Allow や No action を例外的な設定として扱い、標準運用では Clean、Quarantine、Remove を基本にした対応フローを整備します。

展開・移行中の環境では、更新失敗とリアルタイム保護の停止を早期に検知することが重要です。既にSIEMへ連携している場合は、2011 のようにログ量へ影響するイベントの扱いも見直しましょう。イベントIDを「発生したら調べるもの」ではなく、「運用の健全性を測る指標」として扱うことで、Microsoft Defenderの保護状態を継続的に確認できます。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次