windows server补丁更新核心是明确更新源(公网或内网wsus)、选择适配方式(图形界面、命令行或组策略),并兼顾server core无gui特性及安全管控;不推荐手动点击,生产环境应优先采用wsus集中管理或powershell自动化部署。
windows server 系统中使用 windows update 管理补丁更新,核心在于明确更新来源(公网 windows update 或内网 wsus)、选择合适操作方式(图形界面、命令行或组策略),并兼顾服务器角色(如 server core 无桌面)和安全管控要求。不推荐完全依赖手动点击,尤其在生产环境中。
图形界面方式(适用于带桌面体验的 Server 版本)
适用于 Windows Server 2012 R2、2016、2019、2022 等带 GUI 的安装:
- 打开“设置” → “更新和安全” → “Windows 更新”,点击“检查更新”;或直接在开始菜单搜索“Windows Update”并打开控制面板旧版界面
- 系统自动扫描后,会列出“重要更新”“可选更新”等类别,勾选需要安装的补丁,点击“安装更新”
- 安装完成后通常需重启,建议在维护窗口执行,并提前确认更新说明中是否含重启要求或已知兼容性问题
Server Core 环境下的标准操作
Server Core 没有图形界面,必须通过命令行或 SConfig 工具管理:
- 登录后若未自动启动 SConfig,运行 sconfig 命令;输入 5 配置 Windows Update 模式(推荐选“1-自动”);再输入 6 设置更新类型(如“1-所有质量更新”)
- 查看已安装补丁:运行 PowerShell 命令 Get-Hotfix | Sort-Object InstalledOn,或 systeminfo 查看 KB 编号和安装时间
- 强制立即检查并安装:用 PowerShell 运行 Install-Module PSWindowsUpdate -Force -SkipPublisherCheck(如未安装模块),然后执行 Get-WindowsUpdate -Install -AcceptAll
企业级集中管理:WSUS 部署要点
当服务器数量较多或需控制更新节奏时,应部署 Windows Server Update Services(WSUS):
- 在专用服务器上安装 WSUS 角色,配置其从 Microsoft Update 同步所需产品(如 Windows Server 2025)、分类(安全更新、功能更新)和语言
- 通过域组策略(GPO)将客户端指向该 WSUS 服务器:启用“指定 Intranet Microsoft 更新服务位置”,填写 WSUS 服务器 URL(如 http://wsus01:8530)
- 在 WSUS 控制台中先将新同步的补丁批准到测试组,验证无误后再批准至生产服务器组;避免启用“自动批准”,以防意外中断
关键注意事项与验证动作
无论采用哪种方式,以下动作不可跳过:
- 每次重大更新前做完整系统备份,特别是原地升级(如 Server 2019 → 2025)前必须验证备份可恢复
- 检查更新日志:事件查看器 → Windows 日志 → System,筛选来源为 “WindowsUpdateClient” 的事件,确认扫描与安装状态
- 确认 Windows 更新服务(wuauserv)正在运行,且 BITS 服务也处于启动状态;若卡在“正在检查更新”,可尝试重启这两个服务
- 注意 WSUS 已进入维护模式——微软不再为其添加新功能,但仍在支持周期内提供安全修复,适合稳定型环境;新部署建议评估 Windows Update for Business 或 Intune 补充方案











