Enquêter sur un processus Mac inconnu
Le Moniteur d’activité affiche les apps, helpers, agents, daemons et services système. Un nom familier ou cryptique est une preuve faible : des logiciels peuvent partager des noms génériques, et un malware peut en copier un. Jugez un processus selon son propriétaire, le chemin de l’exécutable, le parent, la signature de code, la tendance des ressources et l’action qui l’a déclenché.
Choisissez Présentation > Tous les processus pour que la liste ne soit pas limitée à votre compte. Ajoutez des colonnes utiles comme Utilisateur, Temps processeur, Threads et Type. Double-cliquez un processus pour inspecter son parent, les fichiers et ports ouverts, ainsi que les statistiques récentes. Le guide du Moniteur d’activité d’Apple propose aussi des vues hiérarchiques et des processus système. Échantillonner le processus capture ce que ses threads font pendant une courte période lorsqu’il semble bloqué, sans le terminer immédiatement.
Ceux qui inquiètent le plus
- kernel_task est le noyau lui-même ; une forte utilisation du processeur de sa part signifie en général que macOS refroidit une puce chaude, traité dans kernel_task high CPU.
- WindowServer dessine votre écran ; sa charge augmente avec les affichages et les fenêtres, dans WindowServer high CPU.
- mds, mds_stores, mdworker sont Spotlight en train d’indexer vos fichiers, dans mds and mdworker high CPU.
- Les processus Google Chrome Helper sont les onglets et extensions de Chrome, dans Chrome Helper high CPU.
Les daemons d’arrière-plan que vous n’avez pas lancés
Ceux-ci s’exécutent d’eux-mêmes et sont presque toujours sans danger :
- launchd est le premier processus que macOS démarre et le parent de chaque service. Il tourne en permanence ; c’est son rôle.
- trustd vérifie les certificats et les signatures d’apps lors du lancement d’une app ou d’une connexion sécurisée. De brefs pics à l’ouverture d’une app sont normaux.
- nsurlsessiond gère les transferts réseau en arrière-plan : iCloud, téléchargements d’apps, mises à jour. Il s’active pendant une synchronisation ou un téléchargement, puis se calme.
- cloudd et bird assurent la sync iCloud. Ils travaillent fort juste après une connexion ou l’ajout de nombreux fichiers à iCloud, puis se font discrets.
- coreaudiod est le moteur audio système. Il devrait rester léger ; une forte utilisation durable du processeur pointe parfois vers une app ou un plug-in audio qui se comporte mal.
- photoanalysisd analyse le contenu des photos pour des fonctions comme les personnes et les objets. La planification est opportuniste et peut varier selon l’alimentation, l’état thermique et le travail sur la bibliothèque.
- backupd est Time Machine en train d’exécuter une sauvegarde. Attendez-vous à ce qu’il soit occupé pendant une sauvegarde en cours.
- syspolicyd aide à appliquer les politiques de sécurité système, y compris l’évaluation des apps. Un pic pendant l’installation d’une app ou au premier lancement a un contexte ; un travail soutenu sans lien mérite encore d’être mesuré.
Normal ou bloqué, c’est un schéma, pas un minuteur
Cherchez corrélation et progression. Un processus qui monte après l’ouverture d’une app, le branchement d’un disque ou le démarrage d’une sync, puis avance dans son travail et se calme, se comporte de façon plausible. Une utilisation soutenue du processeur sans progression, une mémoire qui grossit rapidement, des plantages répétés ou un pic qui commence toujours après le même déclencheur méritent une enquête. Comparez un échantillon, l’activité des fichiers ouverts et les journaux avant un forçage de quitter. De nombreux services système se relancent parce que l’app ou la politique de lancement qui les demande en a encore besoin.
Pour un logiciel tiers, vérifiez que le chemin de l’exécutable se trouve dans l’app attendue ou l’emplacement de support du vendeur, et que sa signature appartient à ce vendeur. Pour les services Apple, modifier ou supprimer la configuration de lancement est rarement la solution ; identifiez le client, l’ensemble de fichiers, l’appareil ou l’opération réseau qui alimente le service.
Sous le capot : launchd et les services à la demande
La raison pour laquelle il y a tant de daemons, c’est launchd, le premier processus que macOS démarre (PID 1) et le parent de tout le reste. La plupart de ces processus d’arrière-plan ne tournent pas en permanence : launchd les enregistre et les démarre à la demande lorsqu’un événement correspondant survient, une connexion sécurisée qui a besoin de trustd, un fichier remis à un importateur, un message XPC d’une app, puis les laisse s’endormir. C’est pourquoi la liste change au fil de votre travail, et pourquoi forcer la fermeture d’un processus ne change souvent rien : launchd le relance la prochaine fois que son déclencheur se déclenche. Cela change la lecture de toute la liste. Vous ne regardez pas des programmes que quelqu’un a choisi d’exécuter, mais un vivier de petits services que le système démarre et arrête à mesure que le travail arrive, ce qui explique précisément pourquoi le comportement dans le temps, et non la simple présence, est le signal qu’il y a un problème.
Où une couche d’explication aide
Le Moniteur d’activité fournit les données autoritaires sur les processus et l’inspecteur. La vue Status de Mole peut ajouter un contexte en langage clair et des tendances, mais une explication fondée sur un nom n’est qu’une hypothèse de départ. Le chemin, le propriétaire, la signature et le comportement décident si le processus actuel est bien celui attendu.
Un contrôle de processus reproductible
Notez le nom du processus, l’utilisateur, le chemin, le parent, la signature, la tendance processeur et mémoire, les fichiers ouverts et le déclencheur. Échantillonnez-le pendant que le problème se produit, puis arrêtez l’app ou l’entrée à l’origine avant de toucher au daemon. Cette méthode distingue bien mieux le travail d’arrière-plan ordinaire, un helper de vendeur bloqué et un nom usurpé qu’une simple liste de définitions de processus.