第三方防火墙常深度介入网络通信与系统服务调用,易误拦windows更新进程,导致检查失败、0x80240034错误或卡在99%;应通过事件查看器查id 5156/5157日志确认拦截,临时禁用验证,再添加svchost.exe(wuauserv等)、wuauclt.exe及更新域名端口为信任项,卸载后还需在安全模式下清理残留驱动和注册表。
第三方防火墙常深度介入网络通信与系统服务调用,容易将 windows 更新进程(如 wuauclt.exe、svchost.exe 中的 wuauserv 实例)误判为异常行为,从而主动拦截其访问 microsoft 更新服务器、写入 softwaredistribution 目录或加载更新驱动,最终表现为“检查失败”“0x80240034”“卡在99%”或安装后回滚。
确认防火墙是否正在拦截更新
不靠猜测,直接查证据:
- 打开“事件查看器”(
eventvwr.msc),定位到 Windows 日志 → 安全,筛选事件 ID 为5156(Windows 防火墙:已阻止连接)或5157(已允许连接但带警告) - 在右侧“详细信息”中搜索关键词:
wuauserv、bits、update、msdownload或防火墙厂商名(如Comodo、Outpost、ZoneAlarm、G Data) - 若发现多条与
157.56.96.0/20(Microsoft 更新服务器网段)或win10.update.microsoft.com相关的“被阻止”记录,基本可锁定问题来源
临时禁用防火墙并验证更新链路
这是最快速的因果验证方式,操作前无需卸载:
- 右键任务栏防火墙图标(如 Comodo 小盾牌、TinyWall 拼图图标),选择“禁用防火墙”或“暂停防护”;部分软件需进入主界面,在“设置 → 防护 → 网络防护”中关闭
- 若无托盘图标,按
Win + R输入control firewall.cpl打开“Windows 防火墙”,点击左侧“启用或关闭 Windows 防火墙”,先确保系统自带防火墙处于“关闭”状态(避免双重拦截) - 打开“设置 → 更新和安全 → Windows 更新”,点击“检查更新”。若此时能正常搜索、下载并完成安装,说明第三方防火墙确为干扰源
添加更新相关进程与端口为信任项
禁用只是验证,长期方案是精准放行:
- 在防火墙设置中找到“应用程序规则”或“程序控制”,添加以下路径为“允许通过”:
C:\Windows\System32\svchost.exe(指定服务:wuauserv、bits、cryptsvc)C:\Windows\System32\wuauclt.exeC:\Windows\System32\usosvc.dll(Windows Update Orchestrator Service) - 添加出站规则,允许目标端口:
HTTPS(TCP 443)访问*.update.microsoft.com、*.windowsupdate.com、*.delivery.mp.microsoft.com
HTTP(TCP 80)仅用于元数据获取,也可一并放行 - 保存规则后重启相关服务:
net stop wuauserv && net start wuauserv,再试一次更新
卸载后清理残留策略与驱动
即使已卸载防火墙,其内核层网络过滤驱动(如 cfwids.sys、zafwfp.sys)仍可能驻留并持续拦截:
- 进入安全模式(Shift+重启 → 疑难解答 → 高级选项 → 启动设置 → 重启 → 按 F4)
- 打开设备管理器(
devmgmt.msc),点击“查看 → 显示隐藏的设备”,展开“网络适配器”和“非即插即用驱动程序” - 查找含厂商名缩写(如
CFW、ZONELABS、TINYWALL、GDATASOFT)的驱动,右键卸载并勾选“删除驱动程序软件” - 检查注册表路径:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services,删除对应服务项(如cfwids、zafwfp),操作前请先导出备份











