Arquivos de log do Windows Update

A tabela a seguir descreve os arquivos de log criados pelo Windows Update.

Arquivo de log Localização Descrição Quando usar
windowsupdate.log C:\Windows\Logs\WindowsUpdate Iniciando no Windows 8.1 e continuando no Windows 10, o cliente do Windows Update usa o ETW (Rastreamento de Eventos para Windows) para gerar logs de diagnóstico. Se você receber uma mensagem de erro ao executar Windows Update, poderá usar as informações incluídas no arquivo de log Windowsupdate.log para solucionar o problema.
UpdateSessionOrchestration.etl C:\ProgramData\USOShared\Logs A partir do Windows 10, o Serviço orquestrador de atualizações é responsável pela sequência de download e instalação de vários tipos de atualização do Windows Update. E os eventos são registrados nesses arquivos .etl.
  • Quando você vê que as atualizações estão disponíveis, mas o download não está sendo disparado.
  • Quando as atualizações são baixadas, mas a instalação não é disparada.
  • Quando as atualizações são instaladas, mas a reinicialização não é disparada.
NotificationUxBroker.etl C:\ProgramData\USOShared\Logs A partir de Windows 10, a notificação do sistema ou a faixa será disparada por NotificationUxBroker.exe. Quando você deseja marcar se a notificação foi acionada ou não.
CBS.log %raizdosistema%\Logs\CBS Esse log fornece informações sobre a instalação de atualização na pilha de manutenção. Para solucionar os problemas relacionados à instalação do Windows Update.

Gerar WindowsUpdate.log

Para mesclar e converter Windows Update arquivos de rastreamento (arquivos .etl) em um único arquivo de WindowsUpdate.log legível, consulte Get-WindowsUpdateLog.

Observação

Quando você executa o cmdlet Get-WindowsUpdateLog , uma cópia de WindowsUpdate.log arquivo é criada como um arquivo de log estático. Ele não é atualizado como o antigo WindowsUpdate.log a menos que você execute Get-WindowsUpdateLog novamente.

Componentes de log do Windows Update

O mecanismo do Windows Update tem nomes de componentes diferentes. Veja a seguir alguns dos componentes mais comuns que aparecem no arquivo WindowsUpdate.log:

  • AGENT- Agente do Windows Update
  • AU - Atualizações Automáticas está executando esta tarefa
  • AUCLNT- Interação entre AU e o usuário conectado
  • CDM - Gerenciador de Dispositivos
  • CMPRESS- Agente de compressão
  • COMAPI - API do Windows Update
  • DRIVER - Informações do driver do dispositivo
  • DTASTOR- Lida com transações de banco de dados
  • EEHNDLER- Manipulador de expressões usado para avaliar a aplicabilidade da atualização
  • HANDLER- Gerencia os instaladores de atualização
  • MISC- Informações gerais de serviço
  • OFFLSNC- Detecta atualizações disponíveis sem conexão de rede
  • PARSER- analisa informações de expressão
  • PT- Sincroniza as informações de atualizações com o armazenamento de dados local
  • RELATÓRIO - Coleta informações de relatório
  • SERVIÇO- Inicialização/desligamento do serviço de Atualizações Automáticas
  • INSTALAÇÃO- Instala novas versões do cliente do Windows Update quando ele está disponível
  • SHUTDWN - Instalar no recurso de desligamento
  • WUREDIR- Os arquivos redirecionadores do Windows Update
  • WUWEB - O controle ActiveX do Windows Update
  • ProtocolTalker - Sincronização cliente-servidor
  • DownloadManager - Cria e monitora downloads de conteúdo
  • Manipulador, Configuração - Manipuladores do instalador (CBS e assim por diante)
  • EEHandler - Avaliando regras de aplicabilidade de atualização
  • Armazenamento de dados - Armazenar em cache atualizar dados localmente
  • IdleTimer - Acompanhamento de chamadas ativas, interrupção de um serviço

Observação

Muitas mensagens de log de componentes são inestimáveis se você estiver procurando problemas nessa área específica. No entanto, eles podem ser inúteis se você não filtrar para excluir componentes irrelevantes para que possa se concentrar no que é importante.

Estrutura de log do Windows Update

A estrutura de log de atualização do Windows é separada em quatro identidades principais:

  • Carimbos de data/hora
  • ID do processo e ID do thread
  • Nome do componente
  • Atualizar identificadores
    • ID da atualização e número de revisão
    • ID da revisão
    • Local ID
    • Terminologia inconsistente

A estrutura WindowsUpdate.log é discutida nas seções a seguir.

Carimbos de data/hora

O carimbo de data/hora indica a hora em que o registro em log ocorre.

  • As mensagens geralmente estão em ordem cronológica, mas pode haver exceções.
  • Uma pausa durante uma sincronização pode indicar um problema de rede, mesmo que a verificação seja bem-sucedida.
  • Uma longa pausa perto do final de uma verificação pode indicar um problema na cadeia de substituição. Carimbos de data/hora do Windows Update.

ID do processo e ID do thread

As IDs de processo e IDs de thread são aleatórias e podem variar de log para log e até mesmo de sessão de serviço para sessão de serviço dentro do mesmo log.

  • Os primeiros quatro dígitos, em hex, são a ID do processo.
  • Os próximos quatro dígitos, em hexadecimal, são a ID do thread.
  • Cada componente, como o USO, o mecanismo do Windows Update, os chamadores de API do COM e os manipuladores do instalador do Windows Update, tem sua própria ID de processo. IDs de thread e processo do Windows Update.

Nome do componente

Pesquise e identifique os componentes associados às IDs. Diferentes partes do mecanismo do Windows Update têm nomes de componentes diferentes. Alguns deles são os seguintes:

  • ProtocolTalker - Sincronização cliente-servidor
  • DownloadManager - Cria e monitora downloads de conteúdo
  • Manipulador, Configuração - Instalador manipuladores (CBS, etc.)
  • EEHandler - Avaliando regras de aplicabilidade de atualização
  • Armazenamento de dados - Armazenar em cache atualizar dados localmente
  • IdleTimer - Rastreando chamadas ativas, interrompendo o serviço

Nome do componente do Windows Update.

Atualizar identificadores

Os seguintes itens são identificadores de atualização:

ID da atualização e número de revisão

Há identificadores diferentes para a mesma atualização em contextos diferentes. É importante conhecer os esquemas de identificadores.

  • ID de atualização: um GUID (indicado na captura de tela anterior) atribuído a uma determinada atualização no momento da publicação
  • Número de revisão: um número incrementado sempre que uma determinada atualização (que tem uma determinada ID de atualização) é modificada e republicada em um serviço
  • Os números de revisão são reutilizados de uma atualização para outra (não um identificador exclusivo).
  • A ID da atualização e o número de revisão geralmente são mostrados juntos como "{GUID}.revision". Identificadores de atualização do Windows Update.

ID da revisão

  • Uma ID de revisão (não confunda esse valor com "número de revisão") é um número de série emitido quando uma atualização é inicialmente publicada ou revisada em um determinado serviço.
  • Uma atualização existente revisada mantém a mesma GUID (ID de atualização), tem seu número de revisão incrementado (por exemplo, de 100 para 101), mas obtém uma nova ID de revisão que não está relacionada à ID anterior.
  • As IDs de revisão são exclusivas em uma determinada fonte de atualização, mas não em várias fontes.
  • A mesma revisão de atualização pode ter IDs de revisão diferentes no Windows Update e no WSUS.
  • A mesma ID de revisão pode representar atualizações diferentes no Windows Update e no WSUS.

Local ID

  • A ID local é um número de série emitido por um determinado cliente do Windows Update quando uma atualização é recebida de um serviço.
  • Normalmente visto em logs de depuração, especialmente envolvendo o cache local para informações de atualização (Armazenamento de Dados)
  • Computadores cliente diferentes atribuem IDs locais diferentes à mesma atualização
  • Você pode encontrar as IDs locais que um cliente está usando obtendo o arquivo %WINDIR%\SoftwareDistribution\Datastore\Datastore.edb do cliente

Terminologia inconsistente

  • Às vezes, os logs usam os termos de forma inconsistente. Por exemplo, a lista InstalledNonLeafUpdateIDs na verdade contém IDs de revisão, não IDs de atualização.

  • Reconhecer IDs por formulário e contexto:

    • GUIDs são IDs de atualização
    • Pequenos inteiros que aparecem ao lado de uma ID de atualização são números de revisão
    • Números inteiros grandes normalmente são IDs de revisão
    • Inteiros pequenos (especialmente no Armazenamento de Dados) podem ser IDs locais Terminologia inconsistente do Windows Update.

Análise de arquivos de log da Instalação do Windows usando a ferramenta SetupDiag

SetupDiag é uma ferramenta de diagnóstico que pode ser usada para análise de logs relacionados à instalação de Atualizações do Windows. Para obter mais informações, consulte SetupDiag.