Windows 11 で、席を外している間に勝手に再起動が発生し、戻るとタスクマネージャーの「詳細」に conhost.exe や svchost.exe が大量に並ぶ——。過去にウイルス感染の経験があると不安になりますよね。本記事は「マルウェアか?」を最短で否定・肯定しつつ、再起動の真犯人をハード/ソフト両面から切り分け、再発予防まで一気通貫で解説します。
症状の整理と想定読者
- 放置中(アイドル時)に突然の再起動、あるいはスリープからの予期せぬ復帰。
- タスクマネージャーの「詳細」タブに conhost.exe や svchost.exe が二桁並ぶ。
- Steam の「ゲーム録画」設定に謎のオーディオ入力項目が残る。
- Windows Defender(他社製 AV でも可)でフルスキャンして検出ゼロ、または一度だけ誤検知。
- 過去に感染歴があり、マルウェア再感染を強く疑っている。
上記に該当する方を対象に、最優先で安全確認→再起動原因の切り分け→Steam とデバイス周りの整理→恒久対策の順で案内します。
結論(先に要点だけ)
- svchost.exe の多重起動は正常挙動です。Windows は多数のサービスを分割して複数 svchost に載せる設計です。
- conhost.exe が多いこと自体も直ちに不正ではありません。起動元パスと親プロセスを確認し、正規であれば問題なし。
- Autoruns と Microsoft Safety Scanner(オフライン相当)で自動起動と残留マルウェアの最終確認を実施し、検出がなければ感染可能性は低い。
- 再起動の原因は、電源/温度/メモリ/Windows Update/デバイスの復帰設定/ウェイクタイマーなどOS標準要因が多い。イベント ビューアーで痕跡を追って特定します。
- Steam「ゲーム録画」の謎の入力は仮想/古いオーディオデバイスの残骸が多く、サウンド設定/デバイス マネージャー/pnputilで整理できます。
svchost.exe が多い理由(正常)
Windows 10 以降は、サービスの安定性やセキュリティ、スケーラビリティのために svchost.exe をサービスごとに分離する傾向が強くなりました。メモリ搭載量が多い PC では特に顕著で、二桁並ぶことも珍しくありません。svchost.exe が多い=感染という発想は Windows 11 では当てはまりません。
conhost.exe を正しく見分ける
conhost.exe(Console Window Host)は、コンソールアプリ(cmd.exe や各種 CLI ツール)を GUI と橋渡しする正規プロセスです。ただし、偽装の温床になりやすい名前でもあります。以下の手順で正体を棚卸ししましょう。
タスクマネージャーで「コマンド ライン」列を出す
- タスクマネージャー →「詳細」タブ。
- 列ヘッダーを右クリック →「コマンド ライン」にチェック。
- conhost.exe をクリックして フルパスと引数を確認。
| 確認ポイント | 正常の目安 | 要注意サイン |
|---|---|---|
| 実行ファイルのパス | C:\Windows\System32\conhost.exe(64bit)/C:\Windows\SysWOW64\conhost.exe(32bit) | ユーザープロファイル配下や Temp、見知らぬフォルダ直下の conhost.exe |
| 親プロセス | cmd.exe、powershell.exe、svchost.exe(正規サービスがコンソール補助を使う場合)等 | ブラウザやゲームとは無関係の不審プロセスからの起動 |
| デジタル署名 | Microsoft Windows Publisher | 署名なし、発行者不明 |
PowerShell で一括確認
さらに踏み込んで、PowerShell から起動元と署名を一覧抽出します。
powershell -NoLogo -NoProfile -ExecutionPolicy Bypass -Command ^
"Get-CimInstance Win32_Process -Filter 'Name = \"conhost.exe\"' |
Select-Object ProcessId, ParentProcessId, CommandLine |
Format-Table -AutoSize"
ファイル署名を確認するには:
powershell -NoLogo -NoProfile -ExecutionPolicy Bypass -Command ^
"Get-CimInstance Win32_Process -Filter 'Name = \"conhost.exe\"' |
ForEach-Object {
$p = $_.ExecutablePath
if ($p) { Get-Item $p | Get-AuthenticodeSignature |
Select-Object Path, Status, SignerCertificate }
} | Format-Table -AutoSize"
全件が System32/SysWOW64 の正規パスで、署名が良好ならconhost.exe 大量起動は正常範囲です。
Autoruns で自動起動・タスクを全監査
常駐型マルウェアは、ログオン、サービス、ドライバ、スケジュールタスク、ブラウザヘルパ等にしがみつくのが定石です。Microsoft/Sysinternals の Autoruns はそれらを一画面で俯瞰できる強力な診断ツール。管理者で起動し、次を重点チェックします。
- Logon:スタートアップ(Run/Startup フォルダ/ポリシー)。見覚えのない EXE/スクリプトを無効化。
- Scheduled Tasks:夜間やアイドル時に動く謎タスクがないか。タスク名に Update/Helper/Service/Monitor 等が並ぶものを精査。
- Services/Drivers:赤字(ファイル欠落)や Publisher 不明の常駐がないか。
- Explorer:シェル拡張やコンテキストメニューで不審登録がないか。
| タブ | 見るべき項目 | 対処の目安 |
|---|---|---|
| Logon | Run/RunOnce、スタートアップ フォルダ | 未知の項目はチェックを外して無効化→再起動で様子を見る |
| Scheduled Tasks | 夜間実行・起床トリガー(Wake the computer) | 意図しないタスクは無効化。必要ならタスクスケジューラでトリガー調整 |
| Services / Drivers | Publisher が空欄、ファイル欠落(赤) | 無効化して挙動確認。確証が取れたら削除 |
| Everything | 検索ボックスで「conhost」や見覚えのないフォルダ名を検索 | 関連エントリを横断チェック |
不審項目が見つからない場合、常駐型マルウェアの可能性はかなり低下します。
Microsoft Safety Scanner(オフライン相当)で最終スキャン
Windows Defender のフルスキャンで検出ゼロでも、「最後のひと押し」として Microsoft Safety Scanner(msert.exe)のフルスキャンを推奨します。
- 最新の msert を取得し、管理者で起動。
- 「完全スキャン」を選択し実行。完了後に PC を再起動。
- ログを確認:
%SYSTEMROOT%\debug\msert.log
スキャン途中で「最大 30 ファイル感染」と出ても、完了レポートに残らない場合は誤検知や自動修復後の痕跡であることが多いです。完了時点で検出ゼロなら、現時点で感染の可能性は極めて低いと判断して構いません。
補足として、Windows セキュリティの「スキャン オプション」から Microsoft Defender オフライン スキャンも有効です。ネットワーク越しに活動する悪性コードをより確実に止められます。
イベント ビューアーで「勝手な再起動」の犯人を特定する
マルウェアの線が薄いなら、再起動の正体をイベントログで突き止めるのが近道です。
- Win + X →「コンピューターの管理」→「イベント ビューアー」または「eventvwr.msc」。
- 「Windows ログ」→「システム」。右側の「現在のログをフィルター」で以下の ID を指定して抽出。
| イベント ID | ソース | 意味/状況 | 次のアクション |
|---|---|---|---|
| 41 | Kernel-Power | 不正シャットダウン(電源断、クラッシュ、リセット等) | 電源ユニット/温度/メモリ/WHEA を疑う。ミニダンプと信頼性モニター確認 |
| 6008 | EventLog | 予期しないシャットダウンの記録 | ID 41 と一緒に出ることが多い。直前の別ログを時系列で精査 |
| 1074 | User32 | プロセス/ユーザーによる計画的な再起動 | Windows Update、インストーラ、セキュリティソフト等の名前が出る |
| 19/20/21 | WindowsUpdateClient | 更新適用/再起動要求 | アクティブ時間や再起動ポリシーを調整 |
| 18 | WHEA-Logger | ハードウェアエラー(CPU/メモリ/PCIe/GPU 等) | 温度・電源・メモリテスト、BIOS/ドライバ更新 |
| 109 | Kernel-General | スリープ復帰 | どのデバイス/タイマーが復帰させたか powercfg で調査 |
さらに、信頼性モニター(perfmon /rel)でクラッシュやインストール履歴をタイムライン表示し、再起動直前の出来事(ドライバ更新、アプリ更新)を特定しましょう。
電源・温度・メモリ・ストレージの切り分け
電源(PSU/AC アダプタ)
- デスクトップ:古い/廉価 PSU は突発リセットの典型要因。可能なら別 PSUで検証。
- ノート:純正 AC アダプタ/バッテリでの動作確認。電源プランは「バランス」を基準に。
温度
高温によるサーマルシャットダウンはイベント 41 に化けます。埃の清掃、ファン曲線、グリス再塗布等を検討。WMI で温度センサーを読める場合は以下で概況把握(環境により取得不可)。
powershell -Command "Get-WmiObject MSAcpi_ThermalZoneTemperature |
Select-Object InstanceName,
@{Name='Celsius';Expression={[math]::Round(($_.CurrentTemperature/10)-273.15,1)}}"
メモリ
- Windows メモリ診断(
mdsched.exe)を実行し再起動テスト。 - 可能なら MemTest86 等のブートテストで数周検査。
- 増設直後や XMP/EXPO 有効時は、まず定格へ戻して様子見。
ストレージ健全性
chkdsk C: /scan
SMART 異常や不良セクタがあるとシステムが固まりリセットへ進むことがあります。ベンダーツールで併せて確認しましょう。
Windows Update と自動再起動の制御
更新直後の自動再起動は「勝手に再起動」と誤認されがちです。まずは OS 側の挙動を穏当化します。
基本:アクティブ時間と通知
- 設定 →「Windows Update」→「アクティブ時間」を適切に設定(自動調整も可)。
- 「詳細オプション」→「更新プログラムのインストール前に通知」を有効化。
グループポリシー(Pro/Enterprise)
gpedit.msc→「コンピューターの構成」→「管理用テンプレート」→「Windows コンポーネント」→「Windows Update」→「Windows Update for Business」または「Windows Update」へ。- 「自動更新を構成する」を有効→「ダウンロード通知/インストール通知」or「自動ダウンロードしインストールを通知」に設定。
- 「ログオンユーザーがいるときの予定された自動更新のインストール時に自動的に再起動しない」を有効。
レジストリ(Home でも可・自己責任)
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU" ^
/v NoAutoRebootWithLoggedOnUsers /t REG_DWORD /d 1 /f
適用後は再起動。以降は更新の再起動がより慎重になります。
スリープ復帰・ウェイクタイマーが原因のとき
「再起動」ではなく、スリープ解除→短時間でスリープ復帰が目撃され、体感的に再起動に見えるケースがあります。復帰原因は powercfg で追跡可能です。
powercfg /lastwake
powercfg -devicequery wake_armed
powercfg /waketimers
- デバイス起因:デバイス マネージャー →(キーボード/マウス/ネットワーク)→ [電源の管理] →「このデバイスで、コンピューターのスタンバイ状態を解除できるようにする」のチェックを外す。
- タイマー起因:タスクスケジューラで該当タスクの [条件] →「スケジュールされた時刻にスリープ解除する」のチェックを外す。
- BIOS/UEFI:Wake on LAN、RTC Alarm 等の自動起動機能を無効化。
Steam「ゲーム録画」の謎のオーディオ入力を整理する
Steam の「ゲーム録画」はマイクやアプリ音声を別トラックで扱います。過去に入れていた仮想デバイス(例:NVIDIA Broadcast、Voicemeeter、ヘッドセット用ソフト等)の残骸が Windows の「入力デバイス」に残り、Steam 側で選択肢として表示され続けることがあります。以下の順で掃除しましょう。
Windows のサウンド設定を整える
- 設定 →「システム」→「サウンド」→「入力」。使わないマイクを無効化。
- 「マイクのプライバシー設定」で、不要アプリのマイクアクセスをオフ。
- タスクバーのサウンドアイコン右クリック→「サウンドの設定」→「サウンド コントロール パネル」→「録音」タブで不要デバイスを無効/非表示。
デバイス マネージャーで「非表示のデバイス」を削除
- デバイス マネージャー → [表示] →「非表示のデバイスの表示」。
- 「オーディオの入力および出力」「サウンド、ビデオ、およびゲーム コントローラー」「ソフトウェア デバイス」を展開。
- 灰色表示(未接続)で同名が多数あるものを右クリック→「デバイスのアンインストール」。
ドライバーの INF を強制除去(上級者向け)
残骸がしつこい場合は pnputil を用いて該当 INF を削除します。
pnputil /enum-drivers | more
:: 対象ベンダ名やデバイス名を探す(oemXX.inf 番号を控える)
pnputil /delete-driver oemXX.inf /uninstall /force
その後再起動し、Steam 「設定」→「ゲーム録画」→「オーディオ」から既定の入力のみに絞ると、ゴーストのような入力が消えることが多いです。
OS 側の健全化:システムファイル/イメージ修復
破損ファイルがあると、サービスの起動失敗やハングによりリセットに至る場合があります。以下を管理者 PowerShell/コマンドプロンプトで順に実行し、各ステップでエラーが解消されるかを観察します。
sfc /scannow
DISM /Online /Cleanup-Image /RestoreHealth
結果に「破損を検出し修復しました」が出たら、いったん様子見。再発するなら次章のドライバー/BIOS を見直しましょう。
ドライバー/BIOS・ファームウェアの見直し
- チップセット/ストレージ/ネットワーク/GPUは特に影響大。メーカー提供の最新安定版に更新。
- BIOS/UEFI はリリースノートに「安定性」「電源」「メモリ互換」等の修正がある場合のみ更新検討。
- 周辺機器ユーティリティ(照明、オーバークロック、録画ソフト)は常駐を絞る。Autoruns で無駄な常駐を停止。
「再起動の犯人」特定クイックリファレンス
| 症状 | 最初にやること | 次にやること | 決め手 |
|---|---|---|---|
| アイドル中に電源断っぽく落ちる | イベント ID 41/6008 を確認 | 温度/PSU/メモリをテスト、sfc/DISM | WHEA-Logger 18 があれば HW 検討、PSU 交換試験 |
| Windows Update 後に再起動通知なしで落ちる | ID 19/20/21/1074 を確認 | アクティブ時間・ポリシーで自動再起動抑制 | レジストリの NoAutoRebootWithLoggedOnUsers=1 |
| 夜間に勝手に起きる/落ちる | powercfg /lastwake, /waketimers | デバイスの「スタンバイ解除」権限を外す | タスクスケジューラの「スリープ解除」を無効化 |
| conhost.exe が二桁 | タスクマネージャーでコマンドライン列を出す | PowerShell でパス/署名を一括確認 | System32/SysWOW64 かつ署名良好なら正常 |
| Steam のゲーム録画に謎のマイク | サウンド設定で不要入力を無効化 | デバイスマネージャーで非表示デバイスを削除 | pnputil で INF を強制削除 → 再起動 |
安全確認が済んだら:再発防止のベストプラクティス
- 定期バックアップ:ファイル履歴+システムイメージ、復元ポイントの定期作成。
- セキュリティソフトは 1 本に絞る:多重常駐は競合と誤検知の温床。
- 不要な常駐を減らす:Autoruns でスタートアップを定期棚卸し。
- ドライバー/BIOS の更新は計画的に:同時多発更新は避け、影響範囲を限定。
- 電源と冷却の健全性:埃清掃、エアフロー見直し、PSU は定評あるモデルを。
よくある質問(短答)
Q. svchost.exe が 20 個以上あります。大丈夫?
A. はい。Windows 11 ではサービス分離のため普通です。CPU 使用率やディスク I/O が異常でない限り問題ありません。
Q. conhost.exe が 12 個以上並びます。ウイルスですか?
A. まずフルパスが C:\Windows\System32/SysWOW64 であること、署名が Microsoft であること、親プロセスが正当であることを確認。全て正なら正常範囲です。
Q. スキャン途中で「最大 30 ファイル感染」と出ました。
A. Safety Scanner の進行表示の特性です。完了ログ(%SYSTEMROOT%\debug\msert.log)に検出が残らなければ問題ありません。
Q. イベント ID 41 が頻発します。
A. 電源/温度/メモリ/ストレージ/ドライバのいずれかが疑わしいサイン。上記の切り分けとハード健全性の確認を優先してください。
Q. Windows Update の自動再起動を止めたい。
A. アクティブ時間/通知設定に加え、ポリシー「ログオンユーザーがいるときの~自動的に再起動しない」を有効に、Home 版はレジストリ NoAutoRebootWithLoggedOnUsers=1 を適用してください。
作業順序(保存版チェックリスト)
- セーフティ:最新の Defender 定義 → フルスキャン → Safety Scanner フルスキャン → 再起動 →
msert.log確認。 - 自動起動の棚卸し:Autoruns(Logon / Scheduled Tasks / Services / Drivers / Explorer)。不明項目は無効化。
- conhost.exe 棚卸し:タスクマネージャーのコマンドライン列、PowerShell でパス/署名/親を一括確認。
- イベントログ:ID 41/6008/1074/18/19/20/21/109 を時系列で追う。信頼性モニターも併用。
- 電源・温度・メモリ・ストレージ:清掃、PSU/AC 検証、
mdsched.exe、chkdsk。 - OS 修復:
sfc /scannow→DISM /RestoreHealth。 - 更新制御:アクティブ時間、通知、ポリシー(or レジストリ)。
- Steam 録画の整理:不要入力の無効化、非表示デバイスの削除、
pnputilで残骸除去。 - ドライバ/BIOS:必要なもののみ段階的に更新、動作確認。
まとめ
結論:Autoruns と Safety Scanner の結果に不審がなく、conhost.exe の起動元が正規パスで署名も健全なら、感染の可能性は極めて低いです。svchost.exe の多重起動は Windows 11 の仕様。残る「勝手な再起動」は、イベント ビューアーと信頼性モニターで痕跡をたどり、電源・温度・メモリ・更新・ウェイク要因のいずれかへ絞り込むのが近道です。
本稿のチェックリストに沿って順番に潰していけば、再発要因の特定と抑止まで到達できます。最後は、バックアップ・最小常駐・計画的アップデートという地味だが効く基本で安定運用を取り戻しましょう。

コメント