Sehr geehrte*r Matthias68,
vielen Dank für Ihre ausführliche Beschreibung und Ihre bisherigen Maßnahmen zur Steuerung von Windows-Update-Neustarts in Ihrer Active Directory-Umgebung. Wir verstehen, dass es Ihr Ziel ist, Benutzer nach der Installation von Updates über einen erforderlichen Neustart zu informieren, ihnen jedoch die volle Kontrolle über den Zeitpunkt des Neustarts zu überlassen – insbesondere, um unbeabsichtigte Unterbrechungen während der Arbeitszeit zu vermeiden.
Aktueller Stand
Sie setzen Windows 11 Enterprise 24H2 sowie Windows 10 LTSC (1809) ein und haben bereits eine Vielzahl von Gruppenrichtlinien konfiguriert, darunter:
Kein automatischer Neustart mit angemeldeten Benutzern für geplante automatische Updates
Automatische Updates konfigurieren: Option 4 – Automatischer Download und Planung der Installation
Konfigurieren der erforderlichen Benachrichtigung über den automatischen Neustart für Updates: Methode 2 – Benutzeraktion
Active Hours: 6:00–23:00 Uhr
Trotz dieser Einstellungen kommt es weiterhin zu automatischen Neustarts ca. 15 Minuten nach Abschluss der monatlichen Patches, ohne dass eine „Postpone“-Option angeboten wird.
Analyse und mögliche Ursachen
Nach aktuellem Stand der Microsoft-Dokumentation und bekannten Rückmeldungen aus der Community kann dieses Verhalten auf folgende Faktoren zurückzuführen sein:
Interaktion zwischen GPOs und Updateverhalten in Windows 11 24H2 Es gibt Hinweise auf ein Gruppenrichtlinien-Bug in Windows 11 24H2, der bestimmte Neustartverzögerungen ignoriert. Microsoft hat dieses Verhalten bestätigt und arbeitet an einem Fix über Known Issue Rollback (KIR).
„No auto-restart“-Richtlinie greift nur bei bestimmten Konfigurationen Die Richtlinie „No auto-restart with logged on users“ funktioniert nur zuverlässig, wenn Option 4 bei „Configure automatic updates“ gesetzt ist – was Sie korrekt konfiguriert haben. Dennoch kann es bei neueren Builds zu Abweichungen kommen.
Benachrichtigungsdialog ohne „Postpone“-Option Die aktuelle Benutzeroberfläche in Windows 11 Enterprise 24H2 zeigt bei bestimmten Updatearten (z. B. kumulative Updates) nur eingeschränkte Optionen. Dies ist ein bekanntes Verhalten und derzeit nicht vollständig über GPO steuerbar.
Empfohlene Maßnahmen
Temporäre Umgehung: Neustartsteuerung über Task Scheduler blockieren Einige Administratoren haben erfolgreich ein benutzerdefiniertes Skript eingesetzt, das den geplanten Neustart über den Task Scheduler deaktiviert oder verzögert. Dies kann als Übergangslösung dienen, bis ein offizieller Fix verfügbar ist.
Verwendung von Windows Update for Business (WUfB) Falls möglich, empfehlen wir die Umstellung auf WUfB-Richtlinien, die eine granularere Steuerung von Updateverhalten und Neustarts ermöglichen – insbesondere in Kombination mit Intune.
Monitoring über Ereignisanzeige und UpdateLogs Prüfen Sie die Logs unter Event Viewer > Windows Logs > System sowie C:\Windows\WindowsUpdate.log um festzustellen, ob die Neustarts durch geplante Tasks oder durch Update-Komponenten ausgelöst werden.
Feedback an Microsoft über Admin Center oder Feedback Hub Da dieses Verhalten derzeit auch in der Community diskutiert wird1, empfehlen wir, ein offizielles Feedback einzureichen, um die Priorisierung eines Fixes zu unterstützen.
Wir danken Ihnen für Ihre Geduld und Ihre sorgfältige Konfiguration. Gerne unterstützen wir Sie bei der Umsetzung einer Übergangslösung oder bei der Umstellung auf alternative Update-Strategien.
Mit freundlichen Grüßen
Domic Vo