Mon dllhost.exe est-il légitime ou un virus ?
Cochez chaque signe suspect observé sur votre processus COM Surrogate.
⏱ Temps de lecture estimé : 10 minutes
Points clés à retenir
- COM Surrogate (dllhost.exe) est un processus Windows légitime
- Le bon fichier vit dans C:\Windows\System32
- Un codec ou un pilote fautif explique la plupart des erreurs
- Hors System32 ou CPU en continu : lancez un scan antivirus
- Inutile de le désactiver : traitez la cause
COM Surrogate, c’est quoi et à quoi sert-il dans Windows ?
COM Surrogate est le nom affiché dans le Gestionnaire des tâches pour le fichier dllhost.exe, un composant natif de Windows présent depuis Windows XP. Il sert d’hôte à des objets COM (Component Object Model), ces petits modules que les applications appellent pour accomplir une tâche précise sans la gérer elles-mêmes.
Le principe est simple. Plutôt que d’exécuter un objet COM dans le processus de l’application qui le demande, Windows le confie à un processus séparé. Microsoft parle d’un processus sacrificiel : s’il plante, l’Explorateur de fichiers survit. Raymond Chen, ingénieur Microsoft, résume la logique sur le blog The Old New Thing : l’Explorateur a appris à ne pas faire confiance aux extracteurs de miniatures, dont la stabilité est médiocre.
En pratique, vous le voyez surtout quand vous ouvrez un dossier de photos, de vidéos ou de documents Office. COM Surrogate génère les aperçus en appelant les codecs installés. Si l’un d’eux est corrompu, c’est lui qui encaisse le plantage. D’ailleurs, la recherche « com surogate » (avec une seule r) ou « com.surrogate » renvoie vers le même processus.
- Plusieurs instances de dllhost.exe peuvent tourner en même temps : c’est normal, une par objet COM actif.
- Au repos, le processus consomme moins de 1 Mo de RAM et environ 0 % de CPU.
- Il n’a aucune raison d’ouvrir des connexions réseau sortantes.
- Il existe sur toutes les versions de Windows, de XP à Windows 11.

COM Surrogate : virus ou processus légitime, comment vérifier ?
C’est la question qui amène la plupart des lecteurs ici. La réponse tient en trois vérifications rapides, sans outil tiers. Le processus lui-même n’est pas un virus, mais un malware peut se faire passer pour lui, comme l’a fait le cheval de Troie Trojan.Poweliks, qui abuse de dllhost.exe.
Vérifier l’emplacement du fichier dllhost.exe
Le fichier légitime se trouve uniquement dans C:\Windows\System32\dllhost.exe. Tout autre dossier est suspect.
- Ouvrez le Gestionnaire des tâches avec Ctrl + Maj + Échap.
- Repérez une ligne « COM Surrogate » dans les processus.
- Faites un clic droit, puis « Ouvrir l’emplacement du fichier ».
- Si l’Explorateur s’ouvre sur AppData, Temp ou un dossier utilisateur, c’est une alerte rouge.
Analyser la consommation de ressources
Un COM Surrogate sain reste discret, sauf pendant la génération de miniatures. Un CPU qui dépasse 10 à 15 % de façon persistante, même quand vous ne parcourez aucun dossier multimédia, doit vous alerter. Même chose pour une RAM qui grimpe à plusieurs dizaines de mégaoctets sans raison.
Inspecter les objets hébergés avec Process Explorer
L’outil gratuit Process Explorer, édité par Microsoft Sysinternals, va plus loin que le Gestionnaire des tâches. Passez le curseur sur une instance de dllhost.exe : l’infobulle liste les objets COM qu’elle héberge. Des noms cryptiques ou des chemins dans des dossiers temporaires, à la place de codecs connus, sont un signal fort.
Le même outil vérifie la signature numérique (clic droit, Properties, Image, Verify). Un dllhost.exe légitime affiche Microsoft Corporation. Une signature absente ou invalide confirme un problème.
| Critère | Processus légitime | Variante malveillante |
|---|---|---|
| Emplacement du fichier | C:\Windows\System32 uniquement | AppData, Temp, dossier utilisateur |
| RAM typique | Moins de 1 Mo | Peut dépasser 100 à 300 Mo |
| Copyright (onglet Détails) | Microsoft Corporation | Vide, inconnu ou falsifié |
| Objets hébergés (Process Explorer) | Codecs connus, modules Windows | Noms cryptiques, chemins inhabituels |
| Activité réseau | Aucune connexion sortante | Connexions vers des IP ou domaines inconnus |
| Signature numérique | Valide, signée Microsoft | Absente ou invalide |
COM Surrogate et surcharge du processeur : causes et corrections
Une surcharge CPU par dllhost.exe est le symptôme le plus souvent signalé. Dans la majorité des cas, la cause est précise, et la solution aussi. Le tableau ci-dessous relie chaque symptôme à sa correction.
| Cause | Symptômes typiques | Solution recommandée |
|---|---|---|
| Codecs tiers défectueux | CPU élevé uniquement dans les dossiers de photos ou vidéos | Désinstaller les codecs isolés, installer uniquement K-Lite Codec Pack (version Standard) |
| Pilotes graphiques obsolètes ou corrompus | Erreurs récurrentes, ralentissements à l’affichage des miniatures | Mise à jour via Windows Update ou site du fabricant (Nvidia, AMD, Intel) |
| Cache de miniatures corrompu | Explorateur lent, CPU élevé même sur des dossiers déjà ouverts | Nettoyage de disque, cocher « Miniatures » |
| Fichiers système corrompus | Plantages aléatoires non liés aux médias | sfc /scannow en invite de commandes administrateur |
| Miniatures sur très gros dossiers | CPU qui grimpe à chaque ouverture | Vue, Options, Affichage : « Toujours afficher des icônes, jamais des miniatures » |
| Malware imitant COM Surrogate | CPU élevé en permanence | Scan complet avec Malwarebytes et Windows Defender |
Pour savoir si les miniatures sont en cause, passez l’Explorateur en vue Détails (clic droit dans un dossier, Vue, Détails). Cette vue coupe la génération d’aperçus et décharge COM Surrogate presque instantanément. Si le CPU redescend en quelques secondes, le coupable est un codec, pas un malware.
Cette vérification est aussi la réponse à la requête « com surrogate photo » : quand les photos RAW ou HEIC déclenchent le problème, le codec de ces formats est presque toujours à revoir.
L’erreur « COM Surrogate a cessé de fonctionner » : comment la corriger ?
Ce message apparaît quand dllhost.exe rencontre un obstacle qu’il ne peut pas contourner : codec cassé, DLL défaillante ou fichier système abîmé. La vidéo ci-dessous montre la démarche pas à pas sous Windows 10 et 11, puis les corrections détaillées suivent, de la plus simple à la plus technique.
Réparer les fichiers système avec SFC
C’est le premier réflexe. L’outil SFC (System File Checker), intégré à Windows, analyse et répare les fichiers système corrompus.
- Cliquez sur Démarrer, tapez cmd, puis clic droit, « Exécuter en tant qu’administrateur ».
- Tapez
sfc /scannowet validez avec Entrée. - Patientez 10 à 20 minutes selon la machine. Windows répare seul les fichiers altérés.
- Redémarrez le PC à la fin du scan.
Mettre à jour ou restaurer le pilote d’affichage
Les pilotes graphiques participent à la génération des aperçus. Un pilote trop récent avec un bug, ou trop ancien, peut déclencher l’erreur. Dans le Gestionnaire de périphériques (Win + X), développez « Cartes graphiques », clic droit sur votre carte, « Mettre à jour le pilote ». Si l’erreur a démarré juste après une mise à jour, faites l’inverse : Propriétés, Pilote, « Restaurer le pilote ».
Réenregistrer les DLL de script
Autre correctif cité par plusieurs guides anglophones : réenregistrer deux bibliothèques que dllhost.exe sollicite. Ouvrez l’invite de commandes en administrateur, puis lancez regsvr32 vbscript.dll et regsvr32 jscript.dll, chacune suivie d’Entrée. Un message de confirmation s’affiche à chaque fois. Cette étape règle les cas où une DLL a perdu son enregistrement après une mise à jour ou un nettoyage trop agressif.
Ajouter dllhost.exe aux exceptions DEP
La protection DEP (Data Execution Prevention) bloque parfois des instances légitimes de dllhost.exe et provoque des crashs répétés sans cause apparente.
- Panneau de configuration, Système, Paramètres système avancés.
- Onglet « Avancé », bouton « Paramètres » sous « Performances ».
- Onglet « Prévention de l’exécution des données », option « Activer DEP pour tous les programmes sauf ceux que je sélectionne ».
- Cliquez sur « Ajouter », sélectionnez C:\Windows\System32\dllhost.exe, puis OK.
- Redémarrez pour appliquer le changement.
COM Surrogate suspect : comment supprimer le malware ?
Si votre dllhost.exe se trouve hors de System32, ou si Process Explorer affiche des objets COM suspects, agissez de façon méthodique. Les malwares qui usurpent ce nom vont du cheval de Troie au voleur de mots de passe, en passant par le cryptomineur. Un CPU saturé en continu est souvent le premier signe.
- Redémarrez en mode sans échec avec prise en charge réseau : maintenez Maj, cliquez sur Redémarrer, Dépannage, Options avancées, Paramètres de démarrage, touche F5.
- Lancez un scan complet avec Malwarebytes (la version gratuite suffit pour l’analyse).
- En parallèle, faites une analyse hors connexion Windows Defender : Sécurité Windows, Protection contre les virus et menaces, Options d’analyse, Analyse hors connexion.
- Auditez le démarrage avec Autoruns (Sysinternals, gratuit) et désactivez toute entrée pointant vers un dllhost.exe hors de System32.
- Supprimez les menaces détectées, redémarrez en mode normal et refaites un scan de contrôle.
Si votre antivirus ne trouve rien alors que le doute persiste, demandez un second avis avec un autre scanner. Pour comprendre pourquoi des outils transparents comme Process Explorer inspirent plus confiance que des utilitaires inconnus, la lecture des bases des logiciels libres donne un éclairage utile.
Peut-on désactiver COM Surrogate sans casser Windows ?
Non, et il ne faut pas essayer. COM Surrogate est un composant système que Windows relance dès que vous le terminez dans le Gestionnaire des tâches. Le tuer ne règle rien et peut provoquer des instabilités passagères dans l’Explorateur ou dans certaines applications.
En vrai, la bonne approche consiste à supprimer la cause qui le rend gênant : codec défectueux, pilote obsolète ou malware. Une fois la cause traitée, dllhost.exe redevient invisible.
Vous pouvez en revanche désactiver la génération de miniatures : Vue, Options, Affichage, puis « Toujours afficher des icônes, jamais des miniatures ». Le processus tourne toujours en arrière-plan, mais sans la charge des aperçus, et sa consommation tombe à quasi zéro.
Sous Windows 11, le chemin est légèrement différent : Explorateur de fichiers, menu « … » (trois points), Options, onglet Affichage, section « Fichiers et dossiers ».
Éviter les problèmes de COM Surrogate : maintenance préventive
Sur le terrain, les incidents récurrents viennent presque toujours d’un système mal entretenu. Quelques habitudes suffisent à garder dllhost.exe silencieux.
- Mettre à jour Windows régulièrement : les correctifs traitent des bugs de dllhost.exe et améliorent la compatibilité avec les codecs récents.
- Garder les pilotes graphiques à jour, via le Gestionnaire de périphériques ou le site de Nvidia, AMD ou Intel. Une vérification par mois est raisonnable.
- Limiter les codecs tiers à une suite cohérente, par exemple K-Lite Codec Pack en version Standard, plutôt que d’accumuler des codecs de source inconnue.
- Lancer
sfc /scannowune fois par mois pour vérifier l’intégrité des fichiers système. - Nettoyer le cache de miniatures via Nettoyage de disque (Windows 10) ou les Paramètres de stockage (Windows 11), en cochant « Miniatures ».
- Laisser Windows Defender actif en temps réel et compléter ponctuellement par un scan Malwarebytes.
Pour les postes en entreprise, suivre des processus comme dllhost.exe peut s’intégrer dans une gestion plus large du parc. Des outils comme AgileTime donnent de la visibilité sur les postes et peuvent alerter sur une consommation anormale. Un COM Surrogate sain reste dans System32, sous 1 Mo de RAM au repos et sans aucune activité réseau : si l’un de ces trois points cloche, appliquez les étapes ci-dessus.


