こんにちは、nplusk、
クライアントは更新プログラムをインストールしますが、状態を報告しないため、次の検証に優先順位を付けます。
サーバー側: 影響を受けるクライアント IP からの IIS ログで WSUS API への受信 POST を探します。POST が存在するが、WSUS が記録しない場合は、SUSDB または WSUS サービスの問題が疑われます。
クライアント側: WindowsUpdate.log で、"Reporting" と "ReportEvent" または "DownloadReport" のエラーと、ClientWebService エンドポイントへの HTTP 4xx/5xx を含む行を検索します。
認証: サーバーが SSL を必要とし、クライアント証明書チェーンが変更または期限切れになった場合、クライアントは POST レポートからブロックされる可能性があります。
SUSDB の増加または WAL/トランザクション ログの問題: 大規模なデータベースまたはブロックされたトランザクション ログにより、レポートの書き込みがドロップされる可能性があります。SQL/WID の正常性、ディスク容量、および SUSDB サイズを確認します。
WSUS サーバーで管理者としてこれらの手順を実行します。
WSUS の正常性と IIS を確認する
WSUS 正常性チェックを実行します。
Command: C:\Program Files\Update Services\Tools\wsusutil.exe checkhealth
**What to look for**: database connectivity errors, corrupted metadata, or content path problems.
Verify IIS and WSUS services:
**Check**: IIS Worker Processes (w3svc), WSUS service (Windows Server Update Services), World Wide Web Publishing Service.
**Command**: sc query wuauserv; sc query wsusservice; iisreset /status
Inspect IIS application pools for the WSUS site and ensure they are started and not crashing.
Check IIS bindings and SSL cert validity if using HTTPS on 8531.
WSUS イベント ログと IIS ログを確認する
イベント ビューアー: Microsoft > Windows > Windows Server Update Services とシステム/アプリケーションのエラー>アプリケーションとサービスのログ。
IIS ログ: %SystemDrive%\inetpub\logs\LogFiles\W3SVC<siteID> フィルターは、クライアント IP と Api/* エンドポイントへの POST アクティビティです。
WSUS サーバーのメンテナンスを実行する
WSUS コンソールでクリーンアップ ウィザードを実行して、古い更新プログラムとコンピューターを削除します。
SUSDB 整合性チェックとクリーンアップを実行します。
Commands:
wsusutil.exe checkhealth
wsusutil.exe reset
**Effect**: reset ensures files referenced in DB exist on disk and re-synchronizes metadata for reporting.
ファイアウォール、プロキシ、ポートの検証
リダイレクトを使用する場合は、ポート 8530/8531 と TCP 80/443 のインバウンド アクセスとアウトバウンド アクセスを確認します。
プロキシを使用する場合は、WSUS と IIS が内部アップロードに正しいプロキシ設定をバイパスするか使用するように構成されていることを確認します。
サーバー時刻の検証
- WSUS サーバーの時刻がドメインの時刻ソースと同期されていることを確認します。クロック スキューが大きいと、証明書または認証の交換が妨げられます。WSUS サーバーで管理者としてこれらの手順を実行します。
- WSUS の正常性と IIS を確認する
- WSUS 正常性チェックを実行します。
- コマンド: C:\Program Files\Update Services\Tools\wsusutil.exe checkhealth
- 探す内容: データベース接続エラー、メタデータの破損、またはコンテンツ パスの問題。
- IIS と WSUS サービスを確認します。
- チェック: IIS ワーカー プロセス (w3svc)、WSUS サービス (Windows Server Update Services)、World Wide Web Publishing Service。
- コマンド: sc query wuauserv; sc query wsusservice; iisreset /status
- WSUS サイトの IIS アプリケーション プールを検査し、それらが起動していてクラッシュしないことを確認します。
- 8531でHTTPSを使用している場合は、IISバインディングとSSL証明書の有効性を確認します。
- WSUS イベント ログと IIS ログを確認する
- イベント ビューアー: Microsoft > Windows > Windows Server Update Services とシステム/アプリケーションのエラー>アプリケーションとサービスのログ。
- IIS ログ: %SystemDrive%\inetpub\logs\LogFiles\W3SVC<siteID> フィルターは、クライアント IP と Api/* エンドポイントへの POST アクティビティです。
- WSUS サーバーのメンテナンスを実行する
- WSUS コンソールでクリーンアップ ウィザードを実行して、古い更新プログラムとコンピューターを削除します。
- SUSDB 整合性チェックとクリーンアップを実行します。
- コマンド:
- wsusutil.exe checkhealth
- wsusutil.exeリセット
- 効果: リセットは、DBで参照されるファイルがディスク上に存在することを確認し、レポート用のメタデータを再同期します。
- ファイアウォール、プロキシ、ポートの検証
- リダイレクトを使用する場合は、ポート 8530/8531 と TCP 80/443 のインバウンド アクセスとアウトバウンド アクセスを確認します。
- プロキシを使用する場合は、WSUS と IIS が内部アップロードに正しいプロキシ設定をバイパスするか使用するように構成されていることを確認します。
- サーバー時刻の検証
- WSUS サーバーの時刻がドメインの時刻ソースと同期されていることを確認します。クロック スキューが大きいと、証明書または認証の交換が妨げられます。
クライアント側の診断と修復を今すぐ実行
影響を受ける各クライアントでこれらのコマンドを実行します (管理者特権で実行します)。コンパクトなスクリプトと、リモート管理ツールに貼り付けたり、RMM 経由で実行したりできる個別のコマンドも提供します。
迅速なサービス再起動とトリガーレポート
Windows Update 関連サービスを再起動し、レポートを強制します。
net stop wuauserv /y
net stop bits /y
net stop cryptsvc /y
net start cryptsvc
net start bits
net start wuauserv
wuauclt /resetauthorization /detectnow
UsoClient.exe RefreshSettings
UsoClient.exe StartScan
wuauclt /reportnow
Wait 2–5 minutes and check WSUS console.
レポートの失敗直後にクライアントログを収集する
Windows Update クライアント ログをエクスポートします。
Command: Get-WindowsUpdateLog -LogPath C:\Temp\WindowsUpdate.log
Attach C:\Temp\WindowsUpdate.log for analysis.
Export Event Viewer entries:
**Sources**: WindowsUpdateClient; System for BITS/WUA errors.
Save filtered logs (Application/System) to .evtx.
Capture ipconfig and registry WSUS config:
**Commands**:
ipconfig /all > C:\Temp\nic.txt
reg query "HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate" /s > C:\Temp\WUPolicy.txt
reg query "HKLM\Software\Microsoft\Windows\CurrentVersion\WindowsUpdate" /s > C:\Temp\WUClient.txt
クイック リスタートが失敗した場合に Windows Update クライアントの状態をリセットする
サービスを停止し、フォルダの名前を変更し、再起動します。
net stop wuauserv
net stop bits
ren C:\Windows\SoftwareDistribution SoftwareDistribution.old
ren C:\Windows\System32\catroot2 catroot2.old
net start bits
net start wuauserv
wuauclt /resetauthorization /detectnow
UsoClient.exe StartScan
破損が疑われる場合は、Windows Update エージェント コンポーネントを再登録します
以下を実行します (管理者特権):
regsvr32 /s wuaueng.dll
regsvr32 /s wups.dll
regsvr32 /s wups2.dll
regsvr32 /s wucltux.dll
regsvr32 /s wuaueng1.dll
クライアント時刻の同期と DNS 解決を確認する
- クライアントが WSUS サーバー名を解決し、API エンドポイントに到達できることを確認します。
- ping wsusservername (wsusサーバ名)
- nslookup WSUSサーバ名
- curl または Test-NetConnection を http://wsusservername:8530/ClientWebService/client.asmx クライアント側の診断と修復を今すぐ実行 影響を受ける各クライアントでこれらのコマンドを実行します (管理者特権で実行します)。コンパクトなスクリプトと、リモート管理ツールに貼り付けたり、RMM 経由で実行したりできる個別のコマンドも提供します。
- 迅速なサービス再起動とトリガーレポート
- Windows Update 関連サービスを再起動し、レポートを強制します。
- ネットストップ wuauserv /y
- 正味ストップビット /y
- ネット停止 cryptsvc /y
- ネットスタート cryptsvc
- 正味開始ビット
- ネットスタート wuauserv
- wuauclt /リセット認証 /検出
- UsoClient.exe RefreshSettings
- UsoClient.exe StartScan
- wuauclt /レポートナウ
- 2 分から 5 分待ってから、WSUS コンソールを確認します。
- レポートの失敗直後にクライアントログを収集する
- Windows Update クライアント ログをエクスポートします。
- コマンド: Get-WindowsUpdateLog -LogPath C:\Temp\WindowsUpdate.log
- 分析のために C:\Temp\WindowsUpdate.log を添付します。
- イベントビューアエントリのエクスポート:
- ソース: WindowsUpdateClient;BITS/WUA エラーのシステム。
- フィルター処理されたログ (アプリケーション/システム) を .evtx に保存します。
- ipconfig とレジストリ WSUS 構成をキャプチャします。
- コマンド:
- ipconfig /all > C:\Temp\nic.txt
- reg クエリ "HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate" /s > C:\Temp\WUPolicy.txt
- reg クエリ "HKLM\Software\Microsoft\Windows\CurrentVersion\WindowsUpdate" /s > C:\Temp\WUClient.txt
- クイック リスタートが失敗した場合に Windows Update クライアントの状態をリセットする
- サービスを停止し、フォルダの名前を変更し、再起動します。
- ネットストップwuauserv
- ネットストップビット
- ren C:\Windows\SoftwareDistribution SoftwareDistribution.old
- ren C:\Windows\System32\catroot2 catroot2.old
- 正味開始ビット
- ネットスタート wuauserv
- wuauclt /リセット認証 /検出
- UsoClient.exe StartScan
- 破損が疑われる場合は、Windows Update エージェント コンポーネントを再登録します
- 以下を実行します (管理者特権):
- regsvr32 /s wuaueng.dll
- regsvr32 /s wups.dll
- regsvr32 /s wups2.dll
- regsvr32 /s wucltux.dll
- regsvr32 /s wuaueng1.dll
- クライアント時刻の同期と DNS 解決を確認する
- クライアントが WSUS サーバー名を解決し、API エンドポイントに到達できることを確認します。
- ping wsusservername (wsusサーバ名)
- nslookup WSUSサーバ名
- curl または Test-NetConnection を http://wsusservername:8530/ClientWebService/client.asmx
トラブルシューティング中にレポートをすぐに可視化する必要がある場合:
- WSUS アプリケーション プールを再起動するか、時間外のメンテナンス期間中にリセットwsusutil.exe実行して、再登録を強制します。
- 組み込みのレポートまたはカスタムクエリを使用して、最終連絡日でクライアントをフィルタリングし、個別に修復するときに 9 つを除外します。
- 上記のように、SoftwareDistributionをリセットし、wuauclt /reportnowを強制して、問題のある単一のクライアントを再登録します。
これが役に立ったと思われる場合は、他の人も恩恵を受けることができるように、回答を受け入れてください。ありがとうございました:)
ビビアン