WSUS 补丁分发失败、客户端长期不更新?四维度排查清单
企业内部通过 WSUS 统一打补丁,却出现部分客户端长期『0 更新』、状态始终未上报,或下载卡在 0%。本文从客户端指向、服务状态、端口与数据库四个维度给出排查清单,帮你在服务器与客户端两侧快速定位。
一、确认客户端指向正确的 WSUS
- 运行 regedit,定位 HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate。
- 检查 WUServer 与 WUStatusServer 是否指向正确的 http(s)://服务器:端口。
- 确认 TargetGroup 与 TargetGroupEnabled 与 WSUS 控制台计算机组一致。
二、检查 Windows Update 服务
- 运行 services.msc,确认 Windows Update(wuauserv) 与 Background Intelligent Transfer Service(BITS) 正在运行。
- 若 BITS 卡死,在管理员 CMD 执行 net stop bits && net start bits。
三、重置更新组件
- 停止服务:net stop wuauserv、net stop cryptSvc、net stop bits、net stop msiserver。
- 重命名缓存目录:ren %SystemRoot%\SoftwareDistribution SoftwareDistribution.old。
- 重启上述服务,再执行 wuauclt /resetauthorization /detectnow(Win10 后用 UsoClient.exe StartScan)。
四、排查网络与端口
- 用浏览器访问 WSUS 的 http://服务器:8530/iuident.cab,能下载说明 IIS 正常。
- 若使用 SSL(8531),确认客户端信任根证书。
- 检查防火墙是否放行 8530/8531 入站。
五、服务器侧同步状态
- 登录 WSUS 控制台,查看『同步状态』是否成功、『计算机』是否出现该客户端。
- 若客户端长期不上报,运行 wuauclt /reportnow 强制上报。
技术总结:WSUS 客户端不更新,先查注册表指向与端口,再重置 SoftwareDistribution 缓存,最后确认服务器同步与计算机组;多数问题集中在指向错误或缓存损坏。