当文件状态显示为“已删除”而不是“已隔离”时,通常无法通过 Windows Defender 直接恢复,因为系统不会保留可还原副本;只有在状态为“已隔离”时,才可以借助 Windows 安全中心、PowerShell 或 MpCmdRun.exe 快速还原到原始路径。

如果你刚下载的开源软件、自行编写的脚本,或重要资料突然消失,再打开 Windows 安全中心查看,发现保护历史记录里显示的是“已删除”而非“已隔离”,那基本可以判断:Windows Defender 跳过了隔离步骤,直接把文件删掉了。到了这种情况,系统一般不会保留副本,文件恢复的黄金时间也会非常短,因此必须立刻按对应方法处理,不要拖延,也不要继续写入新文件,更不要重启电脑。
先确认文件状态是“隔离”还是“已删除”
按下 Win + I 打开设置 → 点击「更新和安全」→ 左侧选择「Windows 安全中心」→ 右侧点击「打开 Windows 安全中心」→ 左侧进入「病毒和威胁防护」→ 向下滚动找到「保护历史记录」→ 点击「查看完整历史记录」。
在右上角筛选器中,依次切换「隔离的项目」和「已删除的项目」:如果目标条目只出现在“已删除的项目”中,【说明文件已经被彻底移除,无法通过 Defender 自带功能还原】;如果出现在“隔离的项目”里,则可以直接勾选 → 点击「还原」→ 确认恢复到原位置。
从隔离区一键还原(仅限状态为“隔离”的文件)
第一步:在「保护历史记录」的筛选结果中找到对应文件,确认其“状态”一栏显示为“已隔离”。
第二步:勾选该条目前方复选框,页面下方会自动启用「还原」按钮。
第三步:点击「还原」→ 弹窗提示“是否将文件还原到原始位置”,勾选后点击「确认」。文件通常会在 2 秒内恢复到原来的目录,但【还原后一定要再次右键扫描该文件,避免误恢复真正的恶意程序】。
这一步操作并不复杂,但需要注意:如果文件恢复后无法打开,或者提示损坏、报错,大概率是 Defender 判断它存在可疑行为,建议将文件哈希上传到 VirusTotal 进行交叉检测。
用命令行强制还原(适用于批量或界面失效时)
方法一:以管理员身份运行命令提示符
在任务栏搜索「cmd」→ 右键「命令提示符」→「以管理员身份运行」→ 输入以下命令(替换为实际文件名):
"%ProgramFiles%Windows DefenderMpCmdRun.exe" -Restore -Name "setup.exe"
如果文件名中包含空格或完整路径,必须使用英文双引号包裹名称,例如:-Name "My App Installer v2.1.exe"。
方法二:按名称模糊还原(适合不确定完整文件名时)
先执行查询命令获取准确名称:"%ProgramFiles%Windows DefenderMpCmdRun.exe" -GetFiles -Path "C:Temp*",然后从返回结果中复制真实文件名,再用于还原命令。
执行成功后,命令行会显示「Operation completed successfully」,文件会自动恢复到原始目录。如果提示「No items found」,则说明该文件并未进入隔离区,而是已经被直接删除。
尝试文件历史记录找回(需提前开启备份)
打开文件资源管理器 → 进入该文件原本所在的文件夹 → 右键空白处 →「属性」→ 切换到「以前的版本」选项卡。
如果此选项卡为空,或显示“在此位置没有可用的以前版本”,说明你之前没有启用文件历史记录功能,可直接跳过这一步。
如果有多个备份时间点可选,可以逐个点击「查看」,在弹出的窗口中确认目标文件是否存在 → 找到后选中 → 点击「还原」→ 选择「还原到原始位置」或「还原到…」指定新的保存路径。
注意:这个功能依赖你曾经手动开启「文件历史记录」并配置备份驱动器,同时备份时间必须覆盖文件被删除前的节点。若从未启用,则无法使用。
最后手段:用数据恢复软件扫描磁盘(仅限“已删除”状态)
第一时间停止向该磁盘写入任何新数据,包括截图、下载文件、安装程序等,同时关闭所有可能持续产生缓存的应用程序。
下载 Recuva 便携版(正式 direct download,不安装)→ 运行 → 选择文件类型(如“所有文件”)→ 指定原文件所在分区(如 C: 或 D:)→ 勾选「启用深度扫描」→ 开始扫描。
扫描完成后,结果通常会按可恢复概率标色:绿色 = 高概率完整恢复,黄色 = 存在部分覆盖风险,红色 = 基本无法恢复。双击绿色条目可预览内容(支持文本、图片、Office 文档)。
勾选目标文件 → 点击「恢复」→ 【必须保存到另一块物理硬盘或 U 盘,绝对不要恢复到原分区】。
