Einführung
Level verwendet die Microsoft Windows Update Agent (WUA)-API, um Patches zu erkennen und zu verwalten. Wenn Sie unerwartete Patch-Anzahlen, fehlende Aktualisierungen oder gar keine Aktualisierungen sehen, sind die zwei häufigsten Ursachen Unterschiede in den Ergebnismengen zwischen WUA und anderen Update-Quellen sowie eine verbliebene WSUS-Konfiguration, die Geräte von den Microsoft-Updateservern umleitet.
Wie Level Windows-Aktualisierungen abfragt
Level fragt die Microsoft WUA-API für verfügbare und installierte Patches. Die WUA-API ist dieselbe, die Windows intern verwendet, aber ihre Ergebnisse stimmen nicht mit dem Windows-Updateverlauf überein. Vergleichen Sie die beiden nicht direkt – sie beziehen Daten aus unterschiedlichen Datenspeichern.
Um genau zu sehen, was die WUA-API für ein bestimmtes Gerät zurückgibt, führen Sie diese Befehle in PowerShell aus.
Installierte Patches:
$Session = New-Object -ComObject Microsoft.Update.Session
$Searcher = $Session.CreateUpdateSearcher()
$Searcher.Search("IsInstalled=1").Updates | ft -a title
Ausstehende Patches:
$Session = New-Object -ComObject Microsoft.Update.Session
$Searcher = $Session.CreateUpdateSearcher() $Searcher.Search("IsInstalled=0").Updates | ft -a title
Wenn die Patch-Liste von Level mit den Ergebnissen dieser Befehle übereinstimmt, funktioniert Level korrekt. Jede Abweichung liegt in der WUA-Schicht selbst.
Wenn eine Aktualisierung als installiert gemeldet wird, aber erneut erscheint
Wenn Sie die Windows-Aktualisierungen installieren Aktion aktualisiert Level die Update-Liste des Geräts nach der Installation und überprüft, ob die erwarteten Aktualisierungen installiert bleiben. Bei einer Installation ohne Neustart wartet die Aktion etwa 10 Minuten vor der Überprüfung.
Wenn eine erwartete Aktualisierung erneut angeboten wird oder nach der Überprüfung nicht mehr als installiert gemeldet wird, meldet Level Einige Aktualisierungen wurden nicht korrekt installiert. Dies weist darauf hin, dass die Aktualisierung nach der ersten Erfolgsmeldung möglicherweise zurückgesetzt wurde. Die Aktion sendet außerdem den aktualisierten Updatestatus an Level zurück, damit die Ansicht „Aktualisierungen" den aktuell gemeldeten Gerätezustand widerspiegelt.
Wenn Windows noch einen Neustart erfordert und Nach Aktualisierungen neu starten deaktiviert ist, kann der ausstehende Neustartstatus den endgültigen Installationsstatus verbergen. Level wartet auf den Neustart, anstatt diesen Zustand als Rollback zu behandeln.
Diagnose von WSUS-bezogenen Problemen
Wenn Level keine verfügbaren Aktualisierungen anzeigt und auch die WUA-Befehle oben nichts zurückgeben, ist eine verbliebene WSUS-Konfiguration die wahrscheinliche Ursache. Geräte, die noch auf einen WSUS-Server verweisen, fragen die Microsoft-Updateserver nicht ab, sodass Level nichts zu melden hat.
WSUS-Konfiguration prüfen
Führen Sie dies in PowerShell aus, um den Windows-Update-Registrierungsschlüssel zu untersuchen:
Get-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate"
Wenn die Ausgabe Verweise auf eine WSUS-Serveradresse enthält, wurde das Gerät noch nicht neu konfiguriert.
WSUS-Einstellungen entfernen
Die richtige Lösung besteht darin, das Gruppenrichtlinienobjekt rückgängig zu machen, das WSUS ursprünglich auf die Geräte übertragen hat. Falls das nicht möglich ist, entfernt das folgende Skript die WSUS-Clienteinstellungen manuell:
⚠️ WARNUNG: Testen Sie es auf einem einzelnen Gerät, bevor Sie es in der Produktionsumgebung einsetzen. Wenn das GPO, das WSUS konfiguriert hat, noch aktiv ist, werden die Einstellungen bei der nächsten Richtlinienaktualisierung wiederhergestellt. Das Entfernen des GPO ist die einzige dauerhafte Lösung.
PowerShell
# Stop the BITS and Windows Update services
Stop-Service -Name BITS, wuauserv -Force
# Remove WSUS client configuration properties
$wsusProperties = @("AccountDomainSid", "PingID", "SusClientId", "SusClientIDValidation")
foreach ($property in $wsusProperties) {
Remove-ItemProperty -Name $property -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\" -ErrorAction SilentlyContinue
}
# Remove the SoftwareDistribution folder
Remove-Item "$env:SystemRoot\SoftwareDistribution\" -Recurse -Force -ErrorAction SilentlyContinue
# Start the BITS and Windows Update services
Start-Service -Name BITS, wuauserv
# Optionally, reset the Windows Update client settings
# This step ensures that the client re-registers and checks for updates from the correct source
$wuaucltPath = "$env:SystemRoot\System32\wuauclt.exe"
if (Test-Path -Path $wuaucltPath) {
Start-Process -FilePath $wuaucltPath -ArgumentList "/resetauthorization /detectnow" -NoNewWindow
} else {
Write-Output "wuauclt.exe not found. Ensure the Windows Update client is available."
}
Nach der Ausführung fragt Level WUA beim nächsten Synchronisierungszyklus erneut ab. Aktualisierungen von den Microsoft-Servern sollten dann erscheinen.
💡 TIPP: Speichern Sie dieses Skript in der Skriptbibliothek von Level, um es über eine Automatisierung gleichzeitig auf mehreren Geräten bereitzustellen, anstatt es manuell auszuführen.
Häufig gestellte Fragen
Level zeigt Aktualisierungen an, aber der Windows-Updateverlauf sagt, sie sind bereits installiert. Wer hat recht? Beide können korrekt sein. Level fragt die WUA-API direkt ab; der Windows-Updateverlauf liest aus einem separaten Protokoll. Die WUA-PowerShell-Befehle oben sind die maßgebliche Quelle für das, was Level sieht. Wenn diese Befehle dieselben Patches zurückgeben, die Level anzeigt, verhält sich Level korrekt.
Das WSUS-Bereinigungsskript wurde ausgeführt, aber die Geräte verweisen immer noch auf WSUS. Die Gruppenrichtlinie, die WSUS konfiguriert hat, ist wahrscheinlich noch aktiv. Das Skript entfernt die aktuellen Registrierungswerte, aber die Richtlinie stellt sie bei der nächsten Aktualisierung wieder her. Deaktivieren oder entfernen Sie zunächst das GPO.
Wie lange dauert es nach dem Entfernen der WSUS-Konfiguration, bis Level Aktualisierungen anzeigt? Level fragt WUA beim nächsten Geräteeincheckungs-Zyklus erneut ab. In den meisten Fällen erscheinen aktualisierte Patch-Daten innerhalb weniger Minuten, nachdem sich das Gerät wieder verbunden hat oder der Agent eine Abfrage durchführt.
Eine Aktualisierung wurde als installiert gemeldet, erscheint aber erneut. Was sollte ich prüfen? Wenn die Aktualisierung über die Windows-Aktualisierungen installieren Aktion führt Level jetzt eine Überprüfung nach der Installation durch, auch nachdem eine Installation ohne Neustart Zeit hatte, sich zu stabilisieren. Prüfen Sie die Aktionsausgabe auf Einige Aktualisierungen wurden nicht korrekt installiert und überprüfen Sie, ob Windows noch einen Neustart erfordert. Ein ausstehender Neustart kann die abschließende Überprüfung verhindern, bis das Gerät neu gestartet wird.
Kann ich das WSUS-Bereinigungsskript gleichzeitig auf allen betroffenen Geräten ausführen? Ja. Speichern Sie es als Skript in Automatisierungen → Skripte, und führen Sie es dann über eine Automatisierung aus, die auf die betreffenden Geräte abzielt, oder über eine Ad-hoc-Ausführung aus der Geräteliste.
