Accueil » Blog » Informatique » Windows » taskhostw.exe : rôle du processus Windows

taskhostw.exe : rôle du processus Windows

Un processus nommé taskhostw.exe tourne en permanence dans le Gestionnaire des tâches de Windows, et ce n’est pas une anomalie. Ce fichier exécutable sert de conteneur aux tâches planifiées qui n’ont pas leur propre programme, ce qui explique qu’il s’active tout seul puis retombe au repos.

Points clés

  • Le vrai fichier se trouve dans C:\Windows\System32 et porte une signature numérique Microsoft.
  • Son rôle est d’héberger des tâches déclenchées par le Planificateur de tâches, composées d’un déclencheur et d’une action.
  • Une consommation courte de processeur ou de disque est normale au démarrage et après une session d’inactivité.
  • Un exemplaire situé ailleurs que dans System32, ou sans éditeur vérifié, doit être traité comme un logiciel malveillant.
  • La commande schtasks /query /v /fo LIST montre quelles tâches sont réellement en cours d’exécution.

Ce que fait taskhostw.exe sur le système

Windows ne lance pas chaque tâche planifiée dans un programme distinct. Beaucoup de tâches sont livrées sous forme de bibliothèques (DLL) ou de commandes courtes, et le système a besoin d’un processus hôte pour les charger. C’est le travail de ce fichier exécutable, dont le nom d’affichage est « Task Host Window ».

Le service qui décide du moment de l’exécution est le Planificateur de tâches. Selon la documentation Microsoft, une tâche est constituée d’au moins un déclencheur, basé sur un événement ou sur une heure, et d’une action qui décrit le travail à faire. Ouverture de session, sortie de veille, arrivée sur secteur, période d’inactivité de la machine : chacun de ces états peut réveiller une tâche, donc le processus hôte.

Cette architecture explique deux comportements souvent pris pour des erreurs. D’abord, plusieurs instances peuvent coexister, une par contexte de sécurité ou par groupe de tâches. Ensuite, l’activité réseau attribuée au processus vient en réalité de la tâche hébergée, par exemple une vérification de licence ou un nettoyage de télémétrie, jamais du conteneur lui-même.

Pourquoi il apparaît dans le Gestionnaire des tâches

Dans l’onglet Processus, Windows affiche le nom convivial, « Hôte de tâches Windows ». Le nom technique du fichier n’apparaît que dans l’onglet Détails. Un message classique le montre aussi à l’arrêt de la machine : Windows signale qu’une tâche est encore en cours et attend, plutôt que de couper une opération d’écriture en plein milieu.

A lire  Erreur Windows code 80072efe : Les solutions

La taille du fichier et sa version changent d’une build de Windows à l’autre, puisqu’il est mis à jour avec le reste du système. C’est pour cette raison qu’aucune valeur de référence universelle ne vaut comme test d’intégrité. Les deux critères fiables restent l’emplacement et la signature.

Schéma des trois contrôles pour vérifier la légitimité du fichier taskhostw.exe
Emplacement, signature numérique et processus parent : les trois contrôles qui distinguent le processus hôte authentique d’une imitation.

Vérifier que le fichier est légitime

La méthode tient en trois contrôles, du plus rapide au plus complet.

  1. L’emplacement. Dans le Gestionnaire des tâches, onglet Détails, clic droit sur la ligne puis « Ouvrir l’emplacement du fichier ». Le dossier attendu est System32. Un exemplaire dans un profil utilisateur, dans un dossier temporaire ou dans un répertoire de programme est suspect.
  2. La signature. Propriétés du fichier, onglet Signatures numériques : l’éditeur doit être Microsoft. Process Explorer, l’outil Sysinternals publié par Microsoft, affiche la même information plus la ligne de commande et le processus parent, ce qui va plus vite qu’une inspection manuelle.
  3. Le parent et la ligne de commande. Sur une machine saine, le conteneur est démarré par un processus système. Un lancement depuis un interpréteur de script ou depuis une suite bureautique, avec une ligne de commande pointant vers un dossier temporaire, est un indicateur de compromission, comme le rappellent les échanges d’ingénieurs Microsoft sur le sujet.

Les logiciels malveillants exploitent la notoriété de ce nom de deux façons : en déposant un cheval de Troie portant le même nom ailleurs sur le disque, ou en injectant du code dans le processus authentique. Le second cas ne se voit pas dans les propriétés du fichier, seulement dans le comportement, d’où l’intérêt du contrôle du parent.

Fichier légitime ou logiciel malveillant : le tri

Le nom de ce fichier exécutable revient souvent dans les forums de dépannage parce qu’un virus, un cheval de Troie ou un logiciel publicitaire peut le copier. Quelques repères évitent les fausses alertes comme les vraies infections manquées.

  • Le répertoire. Un exemplaire hors du répertoire système, par exemple dans un dossier de téléchargement, n’a aucune raison d’exister. Aucune application légitime n’installe sa propre copie de ce type de fichier.
  • La taille et la version. Elles varient selon la build de Windows installée, en dizaines de milliers d’octets. Comparer avec un chiffre trouvé en ligne ne prouve rien, contrairement à la vérification de la signature.
  • Le nom orthographié différemment. Les variantes avec une lettre en trop ou en moins imitent le processus hôte pour tromper une lecture rapide dans la liste des fichiers exécutables en cours d’exécution.
  • Les périphériques et les pilotes. Un logiciel malveillant qui se cache derrière ce nom accompagne souvent d’autres symptômes : navigateur détourné, extensions inconnues, tâches créées à la minute près.
A lire  Comment résoudre les erreurs d'hyperviseur sur Windows 11 : guide complet de dépannage

Quand une infection est confirmée, l’ordre est le suivant : désinstaller le programme d’origine s’il est identifié, exécuter une analyse hors ligne, puis contrôler les tâches planifiées restantes. Une machine où les paramètres de confidentialité et les informations de compte ont pu fuiter demande en plus un changement de mots de passe depuis un autre appareil.

Que faire en cas de charge processeur ou disque anormale

Les solutions vont de la moins risquée à la plus lourde. Aucune n’implique de supprimer le fichier : le retirer casse le Planificateur de tâches.

  1. Identifier la tâche responsable. Dans une invite de commandes en administrateur, schtasks /query /v /fo LIST | more liste chaque tâche avec son état, son dernier résultat et sa prochaine échéance. Le champ « Statut » sur « En cours d’exécution » désigne le coupable. La console taskschd.msc donne la même chose en interface graphique, avec l’historique des exécutions.
  2. Attendre la fin de la fenêtre de maintenance. Beaucoup de tâches sont déclenchées par l’inactivité et se terminent en quelques minutes. Une charge qui retombe seule ne demande aucune intervention.
  3. Désactiver la tâche fautive, pas le processus. Dans le Planificateur de tâches, clic droit sur la tâche puis Désactiver. Les tâches ajoutées par un logiciel tiers désinstallé restent parfois en place et échouent en boucle, ce qui produit une activité inutile toutes les heures.
  4. Nettoyer les entrées de démarrage. Autoruns, également issu de la suite Sysinternals, liste les tâches planifiées et les autres points de démarrage, avec l’éditeur de chaque entrée. C’est l’outil le plus rapide pour repérer une tâche orpheline.
  5. Lancer une analyse antimalware hors ligne. L’analyse hors ligne de Microsoft Defender redémarre l’ordinateur et vérifie le disque avant le chargement complet de Windows, ce qui permet de détecter les menaces qui se protègent une fois le système démarré.
  6. Réparer les fichiers système. sfc /scannow analyse tous les fichiers système protégés et remplace les versions endommagées ou incorrectes par la bonne. Utile après une infection nettoyée, ou si le fichier a été altéré.
A lire  Convertisseur FPS (Frames Per Second) en millisecondes (ms) : le calcul inverse
Schéma de l'ordre des vérifications en cas de charge processeur ou disque anormale
Ordre des vérifications, du moins risqué au plus lourd, quand le processus hôte consomme processeur ou disque.

Quand le problème ne vient pas de cette application

Trois situations ressemblent à un dysfonctionnement du processus hôte sans en être un.

  • Le disque saturé par un autre service. L’indexation, l’installation de mises à jour ou un antivirus tiers monopolisent le disque et ralentissent tout le reste, y compris les tâches planifiées.
  • Un service générique confondu avec lui. Sur une machine chargée, la ligne qui consomme est souvent un autre conteneur système. Le cas est détaillé dans l’article sur svchost.exe qui consomme le processeur ou le réseau.
  • Un problème de mise à jour. Une tâche de maintenance qui échoue peut refléter une erreur Windows Update, par exemple l’erreur 0x80244022 quand le serveur de mise à jour est injoignable.

Deux autres processus système génèrent les mêmes interrogations et se vérifient de la même manière : csrss.exe et ctfmon.exe.

Questions fréquentes

Peut-on arrêter taskhostw.exe sans risque ?

Terminer le processus dans le Gestionnaire des tâches interrompt la tâche en cours, et Windows le relance à la prochaine échéance. L’opération n’endommage rien, mais elle ne règle rien non plus : la tâche repartira. Mieux vaut désactiver la tâche concernée.

Faut-il le supprimer si un antivirus le signale ?

Non. Il faut d’abord vérifier le chemin. Si le fichier signalé se trouve dans System32 et porte la signature Microsoft, il s’agit d’une détection comportementale ou d’un faux positif. Si le chemin est différent, la mise en quarantaine par l’antivirus est la bonne réponse, suivie d’une analyse hors ligne.

Pourquoi le processus demande-t-il un accès à internet ?

Parce que la tâche hébergée en a besoin, pas le conteneur. Une vérification de licence, une synchronisation ou un rapport de diagnostic passe par le réseau. Le Planificateur de tâches indique le programme réellement exécuté dans l’onglet Actions de la tâche.

Plusieurs instances dans la liste, est-ce normal ?

Oui. Windows sépare les tâches par contexte de sécurité, donc une session avec plusieurs comptes ou plusieurs services affiche plusieurs lignes. Le nombre varie au fil de la journée selon les déclencheurs.

Comment savoir quelle tâche a échoué ?

Dans taskschd.msc, la colonne « Dernier résultat de l’exécution » donne un code par tâche. Une valeur autre que 0x0 signale un échec, et l’onglet Historique montre la séquence complète des événements pour cette tâche.

Sources

Photo d’en-tête : capture du Gestionnaire des tâches de Windows par PantheraLeo1359531, domaine public, via Wikimedia Commons. L’interface de la capture est en allemand et n’affiche pas le processus décrit ici.
Microsoft Learn, Planificateur de tâches et référence de la commande schtasks.
Microsoft Learn, Process Explorer et Autoruns.
Microsoft Learn, commande sfc.
Support Microsoft, analyse hors ligne de Microsoft Defender.
Microsoft Q&A, emplacement attendu et signalements antivirus.

Laisser un commentaire

Pin It on Pinterest