win10开机提示“boot failure: a proper digital signature was not found”表明uefi secure boot启动签名验证失败,主因是bootmgfw.efi等关键引导文件或驱动未通过微软签名认证;需先进入uefi确认secure boot状态,再通过bcdboot重建引导,必要时清除非法驱动或临时禁用签名检查。

Win10开机提示“Boot failure: a proper digital signature was not found”,说明系统在启动阶段校验UEFI安全启动(Secure Boot)签名时失败,关键引导文件或驱动未通过微软签名验证,常见于第三方安全软件残留、手动替换过bootmgfw.efi、或禁用Secure Boot后又重新启用但引导链不完整。
确认当前启动模式与Secure Boot状态
第一步:强制进入WinRE。连续三次“开机→见Windows徽标→长按电源键关机”,第四次开机将直接进入自动修复界面。
第二步:点击“高级选项”→“疑难解答”→“高级选项”→“UEFI固件设置”,点击“重启”。设备将重启并进入主板BIOS/UEFI界面。
第三步:在UEFI设置中找到“Secure Boot”选项(通常位于Boot或Security标签页),确认其当前为【Enabled】。若显示Disabled,请先启用它;若已是Enabled但报错,说明引导文件本身签名异常,需继续下一步操作。
注意:部分OEM机型(如联想、戴尔)的Secure Boot设置可能被隐藏,需先开启“Advanced Mode”或输入管理员密码才能修改。
重建UEFI引导并强制签名注册
方法一:全自动重建(推荐优先尝试)
在WinRE“命令提示符”中依次执行:
diskpart → list volume → exit
找到EFI分区(FAT32格式、100–500MB、标有“System”)、Windows分区(NTFS、含C:\Windows)→记下盘符(如EFI为S:,系统为C:)
bcdboot C:\Windows /s S: /f UEFI /v
加/v参数可输出详细日志,便于判断是否成功注册到Secure Boot白名单。
方法二:手动注入签名(适用于bcdboot返回“拒绝访问”或“签名未注册”)
执行:signtool sign /a /v /s MY /n "Microsoft Windows Production PCA 2011" /t http://timestamp.digicert.com C:\EFI\Microsoft\Boot\bootmgfw.efi
该命令需在已挂载EFI分区且具备签名工具的环境中运行;普通WinRE命令提示符默认不含signtool,此方法仅限你已提前将Windows SDK或签名工具拷贝至U盘并映射进WinRE环境。
删除导致签名冲突的非法驱动
第一步:在WinRE命令提示符中,查看启动日志定位问题文件:
type C:\Windows\System32\Logfiles\Srt\SrtTrail.txt | findstr "0xc000048\|signature\|failed"
第二步:若日志明确指向某个.sys文件(如DMProtectEx64.sys、bootsafe64_ev.sys),执行以下三步清除:
takeown /f C:\Windows\System32\drivers\XXX.sys
icacls C:\Windows\System32\drivers\XXX.sys /grant administrators:F
del C:\Windows\System32\drivers\XXX.sys
【必须先执行takeown和icacls,否则del会提示‘访问被拒绝’且静默失败】
第三步:若不确定具体文件,可临时禁用所有第三方启动驱动:
bcdedit /set {default} testsigning off
bcdedit /set {default} nointegritychecks on
这两条命令关闭内核模式驱动签名强制检查,仅作临时绕过,修复后务必恢复。











