Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Принудительная проверка обновлений Windows Server 2019 через Интернет в обход WSUS

Обновлено: 14.09.2026  ·  Официальная база знаний

Симптомы блокировки обновлений локальным сервером WSUS

На сервере Windows Server 2019 при нажатии кнопки «Проверить наличие обновлений» поиск завершается мгновенно сообщением «У вас установлены последние обновления» либо завершается кодом ошибки 0x8024401c или 0x8024500c. При этом критические исправления безопасности не скачиваются, так как корпоративный сервер WSUS еще не синхронизировал или не одобрил пакеты.

ПризнакГде отображаетсяПричина
Опция «Поиск обновлений в Интернете» отсутствуетПараметры > Центр обновления WindowsГрупповая политика GPO скрывает ссылку Dual Scan
Ошибка 0x8024500cWindowsUpdate.logПолитика DoNotConnectToWindowsUpdateInternetLocations блокирует доступ
WUAgent опрашивает только локальный порт 8530Get-ItemProperty HKLM:\Software\Policies\Microsoft\Windows\WindowsUpdateЗадано значение WUServer / WUStatusServer

Пошаговое принудительное обновление через Microsoft Update Catalog

  1. Разовый запуск поиска обновлений через COM-объект в PowerShell: выполните команду для сканирования внешних серверов Microsoft:
    $UpdateSession = New-Object -ComObject Microsoft.Update.Session; $UpdateSearcher = $UpdateSession.CreateUpdateSearcher(); $UpdateSearcher.ServerSelection = 2; $SearchResult = $UpdateSearcher.Search("IsInstalled=0 and Type='Software'"); $SearchResult.Updates | Select-Object Title, SupportUrl
  2. Временный обход WSUS через реестр без перезагрузки:
    Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU" -Name "UseWUServer" -Value 0; Restart-Service -Name wuauserv -Force; UsoClient StartInteractiveScan
  3. Установка модуля PSWindowsUpdate и скачивание из глобального каталога:
    Install-Module -Name PSWindowsUpdate -Force; Get-WindowsUpdate -MicrosoftUpdate -AcceptAll -Install -AutoReboot
  4. Возврат привязки к корпоративному WSUS после обновления:
    Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU" -Name "UseWUServer" -Value 1; Restart-Service -Name wuauserv -Force

Важно: Если доменная политика GPO перезаписывает UseWUServer = 1 в фоновом режиме каждые 90 минут, отключите наследование GPO на время аварийного обновления либо используйте явный флаг -MicrosoftUpdate в PSWindowsUpdate.

Практический опыт инженера: Практика ITSTM: При использовании параметра UsoClient StartInteractiveScan процесс выполняется асинхронно в контексте SYSTEM. Статус процесса отслеживайте через Get-WindowsUpdateLog, который сформирует читаемый текстовый лог на рабочем столе.

Частые вопросы (FAQ)

Что означает параметр ServerSelection = 2 в COM-объекте Windows Update?

Значение 2 указывает агенту обновлений принудительно использовать глобальную службу Microsoft Update (Internet), игнорируя корпоративный WSUS.

Почему команда wuauclt /detectnow не работает в Windows Server 2019?

Начиная с Windows 10 и Server 2016 утилита wuauclt является устаревшей. Вместо нее используется бинарный диспетчер UsoClient.exe (Update Session Orchestrator) с аргументами StartScan или StartInteractiveScan.

Нужно ли открывать дополнительные порты на периметральном фаерволе?

Да, требуется исходящий доступ по портам TCP 80/443 к диапазонам адресов *.update.microsoft.com, *.windowsupdate.com и *.delivery.mp.microsoft.com.

Как принудительно очистить зависшие метаданные старого WSUS?

Остановите службу wuauserv и удалите каталог C:\Windows\SoftwareDistribution\DataStore, после чего перезапустите службу.