כשעדכון Windows נכשל שוב ושוב, בתשעה מקרים מתוך עשרה מדובר בתקלה מקומית של שירותי BITS ו-wuauserv, או בשחיתות קלה במאגר SoftwareDistribution, ולא בבאג של מיקרוסופט. הפתרון הסטנדרטי הוא סקריפט איפוס בן שבע שורות, ואחריו הפעלת SFC ו-DISM להשלמת התיקון. אני נתקלת בזה לפחות פעם בשבוע בצוות שלי, אז החלטתי לסדר את כל הזרימה במקום אחד. במדריך הזה אני מפרקת את כל הצעדים שאני מעבירה לטכנאים חדשים אצלנו: מקודי שגיאה נפוצים ב-Windows 11 24H2, דרך סקריפטים מוכנים להעתקה, ועד ה-In-Place Upgrade כמוצא אחרון לפני החזרת התחנה לתמונה מקורית.
רוב תקלות Windows Update נפתרות באיפוס של שירותי wuauserv, cryptSvc, bits ו-msiserver יחד עם ניקוי התיקיות SoftwareDistribution ו-catroot2.
קודי השגיאה 0x80070003, 0x80070005, 0x800f0922 ו-0x8024a205 מכסים כ-80% מהפניות שאני רואה בטריאז' בשנת 2026.
עדכון תקוע ב-100% למשך יותר משעה כמעט תמיד מעיד על תקלה ולא על "התקדמות איטית", ולכן כדאי לחתוך ולהתחיל תהליך אבחון.
הרצה של DISM /Online /Cleanup-Image /RestoreHealth לפני sfc /scannow משמעותית. הסדר ההפוך לרוב לא יצליח לתקן נזק במאגר הקומפוננטות.
ב-Windows 11 24H2 שוחררה אפשרות Hotpatch ל-Enterprise (עדכוני אבטחה חודשיים ללא הפעלה מחדש), אבל רק דרך Intune ו-Windows 11 Enterprise E3/E5.
לתחנות מנוהלות ב-WSUS או Intune, בדקו קודם שהקליינט מסתנכרן עם השרת לפני שאתם מתחילים לחטט מקומית.
למה Windows Update נכשל שוב ושוב?
ברוב הפניות שנוחתות אצלי במחלקה, Windows Update לא באמת "שבור". הוא פשוט נחסם בשלב מסוים בתהליך של שבעה שלבים: זיהוי, הורדה, וידוא חתימה, פתיחת מטמון, הכנה, התקנה בזמן ההפעלה ואישור. תקלה בכל אחד מהשלבים גורמת לאותו סימפטום מתסכל: "משהו השתבש, ננסה שוב מאוחר יותר". חשוב להבין את הרקע הזה לפני שנחפזים להריץ סקריפטים.
ארבע קטגוריות שורש מסבירות את רוב המקרים: שירותי מערכת שלא רצים (wuauserv, bits, cryptSvc, msiserver), קבצים פגומים במאגר ההורדה (C:\Windows\SoftwareDistribution), נזק במאגר הקומפוננטות (C:\Windows\WinSxS), ומחסור במקום או בזיכרון (עדכון feature של Windows 11 דורש לפחות 20GB פנויים). המשתמש הקצה כמעט תמיד יגיד לכם "פשוט לא עובד". התפקיד שלנו הוא לתרגם את זה לאחת מהקטגוריות האלה תוך חמש דקות.
נקודה שנייה שכדאי לזכור, במיוחד לטכנאים צעירים: כשהאירוע מתחיל אחרי שהמשתמש שינה משהו (התקין VPN חדש, הצטרף לדומיין, שינה DNS, או קיבל תיקון של קולגה), התחילו שם. אני מלמדת את הצוות שלי לשאול תמיד "מה השתנה בשבוע האחרון?" לפני שמריצים sfc /scannow. חצי מהתקלות של Windows Update ב-2026 קשורות לתקלות VPN שחוסמות את התקשורת עם שרתי Microsoft או להגדרת proxy שגויה שנוספה אתמול על ידי ה-IT.
פענוח קודי שגיאה נפוצים של Windows Update ב-2026
קודי השגיאה של Windows Update נראים מפחידים, אבל הם דווקא הידיד הכי טוב של הטכנאי, כי הם אומרים בדיוק היכן התהליך נכשל. שמרתי טבלה מודפסת ליד שולחן הצוות שלי עם הקודים שאני רואה הכי הרבה. הנה השישה שכיסו אצלנו 80% מהפניות ברבעון האחרון:
קוד שגיאה
משמעות
פתרון ראשון
0x80070003
קובץ עדכון חסר או פגום ב-SoftwareDistribution
איפוס שירותים + מחיקת התיקייה
0x80070005
Access Denied, הרשאות ל-Trusted Installer
הרצה בהרשאות מלאות + בדיקת GPO
0x800f0922
כשל בהתקנה בזמן ההפעלה, לרוב חוסר מקום ב-System Reserved או VPN פעיל
ניתוק VPN, ניקוי מחיצת אתחול
0x8024a205
תקלת תקשורת עם WU / WSUS
בדקו את מדיניות WU ב-gpresult
0x80240034
הורדה נכשלה, לרוב Firewall או SSL Inspection
Whitelist ל-*.windowsupdate.microsoft.com
0x800f081f
מקור לא נמצא (Component Store)
DISM עם /Source: מ-ISO
אני מקפידה להעתיק את הקוד המלא מ-Event Viewer (eventvwr.msc ← Windows Logs ← Setup) ולא רק את הקוד שמופיע במסך ה-Settings. הודעה כמו "0x800f0922 — CBS_E_INSTALLERS_FAILED" הרבה יותר שימושית ממה שהמשתמש רואה. גם C:\Windows\Logs\CBS\CBS.log ו-C:\Windows\WindowsUpdate.log (שדורש להריץ Get-WindowsUpdateLog ב-PowerShell כדי לפענח מ-ETL) הם מקורות זהב לחקירה מעמיקה. תיעוד מלא של הקודים זמין ב-מדריך שגיאות Windows Update ב-Microsoft Learn.
איך מאפסים את שירותי Windows Update? הסקריפט המלא
זו האופרציה שאני נותנת לכל טכנאי בשעתיים הראשונות שלו בצוות. איפוס נקי של Windows Update פותר, לפי הסטטיסטיקה הפנימית שלי, כ-60% מהפניות. שמרו את הסקריפט הבא כ-reset-wu.cmd על מפתח ה-USB של הצוות והריצו אותו כמנהל:
@echo off
:: reset-wu.cmd - Windows Update reset - Karen's helpdesk toolkit 2026
net stop wuauserv
net stop cryptSvc
net stop bits
net stop msiserver
net stop appidsvc
ren C:\Windows\SoftwareDistribution SoftwareDistribution.old
ren C:\Windows\System32\catroot2 catroot2.old
:: Re-register Windows Update DLLs (partial list, the essentials)
regsvr32 /s wuapi.dll
regsvr32 /s wuaueng.dll
regsvr32 /s wups.dll
regsvr32 /s wups2.dll
regsvr32 /s wucltux.dll
regsvr32 /s wuwebv.dll
netsh winsock reset
netsh int ip reset
net start bits
net start wuauserv
net start appidsvc
net start cryptSvc
net start msiserver
echo Reset complete. Reboot and retry Windows Update.
pause
לאחר האיפוס וההפעלה מחדש, נסו להריץ שוב את בדיקת העדכונים. אם התקלה חוזרת עם קוד שונה, התקדמנו: זהו קוד חדש שדורש טיפול נפרד. אם היא חוזרת עם אותו הקוד, עברו לצעד הבא. ב-PowerShell מודרני (5.1 ומעלה), אפשר לבצע חלק מהאיפוס גם דרך המודול PSWindowsUpdate שמותקן מ-Install-Module PSWindowsUpdate. אני אישית מעדיפה את סקריפט ה-CMD כי הוא רץ גם על תחנות מוגבלות ללא PowerShell Gallery. תיעוד רשמי של המודול נמצא ב-מאגר PSWindowsUpdate ב-GitHub.
תיקון נזק במאגר הקומפוננטות באמצעות DISM ו-SFC
אם האיפוס לא הספיק, סביר להניח שיש נזק במאגר הקומפוננטות של Windows (WinSxS). המקרה הקלאסי: אנטי-וירוס של צד שלישי או כיבוי לא תקין בזמן עדכון קודם השאירו קובץ פגום. הכלים הבנויים לתיקון זה הם DISM ו-SFC, וחשוב מאוד להריץ אותם בסדר הזה:
:: Step 1: Repair the component store (source: Windows Update)
DISM /Online /Cleanup-Image /RestoreHealth
:: Step 2: Repair protected system files (uses the component store as source)
sfc /scannow
:: Step 3: Verify
DISM /Online /Cleanup-Image /CheckHealth
הרבה טכנאים ותיקים למדו את הזרימה ההפוכה (SFC ואז DISM) וזה שגוי. SFC מסתמך על WinSxS כמקור לקבצים תקינים. אם WinSxS עצמו פגום, ה-SFC ידווח "unable to fix". DISM חייב לתקן קודם את המאגר, ורק אז SFC יוכל להסתמך עליו. הרצה מלאה של הזרימה על תחנת עבודה סטנדרטית לוקחת בין 15 ל-45 דקות. כדאי לתאם עם המשתמש שלא ייגע במחשב.
עם השלמת הרצת שתי הפקודות, הפעילו את המחשב מחדש ובדקו את יומן ה-CBS. ב-Windows 11 24H2 יש שיפור נחמד: SFC כותב סיכום קצר לקונסולה גם במצב הצלחה, כך שלא צריך לפתוח כל פעם את הלוג כדי לדעת אם הכל תקין.
מה עושים כשעדכון תקוע באחוז מסוים?
המצב הקלאסי: המשתמש מדווח שהעדכון "תקוע ב-72%" כבר שעתיים. הכלל שלי בצוות: אם עדכון מראה את אותו האחוז יותר משעה, זה כשל ולא איטיות. אבל איך חותכים בבטחה? כיבוי כפוי בזמן שכתוב "Do not turn off your PC" עלול להשאיר את המערכת בלתי-אתחלה, ואז אנחנו בטרבל.
הפרוצדורה הבטוחה שלי:
אם המסך הראשי מראה סיבוב אחוזים, המתינו לפחות שעה מלאה. עדכוני 24H2 יכולים להיראות תקועים בזמן הכנה של Payloads.
אם המסך מקובע לחלוטין ואין פעילות דיסק (בדקו נורית ה-HDD/SSD או Task Manager מ-Safe Mode אם אפשר), כפו כיבוי בלחיצה ארוכה.
הפעילו מחדש ל-Recovery Environment (סדרת שלוש כישלונות אתחול פותחת אותו אוטומטית).
בחרו "Startup Repair" תחילה. אם זה לא פותר, פתחו Command Prompt.
הריצו: dism /image:C:\ /cleanup-image /revertpendingactions כדי לבטל את העדכון התקוע.
הפעילו מחדש. Windows יעלה בגרסה הקודמת. עכשיו נסו שוב עם הזרימה של איפוס + DISM + SFC.
נקודה קריטית לגבי אחוזים ספציפיים: אם העדכון נתקע ב-0%, זו לרוב תקלת רשת או שירותי BITS. אם ב-100% ולא מסיים, כמעט תמיד תקלה של הכנה לפני restart, שנפתרת ב-DISM /RevertPendingActions. אם באחוז מסוים באמצע (למשל 32% או 67%), קובץ ספציפי בעדכון נכשל, ורוב הסיכויים ש-WindowsUpdate.log יראה לכם איזה KB לא הצליח.
התקנה ידנית באמצעות Microsoft Update Catalog
לעיתים הפתרון האלגנטי הוא לעקוף את Windows Update לגמרי ולהוריד את החבילה ידנית. זה עובד מצוין עבור עדכוני איכות (KB חודשיים) ועדכוני drivers, ופחות טוב עבור עדכוני feature מלאים. השירות שאני משתמשת בו לזה כבר 12 שנה הוא Microsoft Update Catalog, קטלוג רשמי של מיקרוסופט עם כל העדכונים שאי-פעם שוחררו.
הזרימה:
מצאו את מספר ה-KB שנכשל. במסך Windows Update לחצו על "Update history": כל שגיאה כוללת KB מלווה (למשל KB5041580).
גשו ל-catalog.update.microsoft.com וחפשו את המספר.
הורידו את הקובץ המתאים לארכיטקטורה (x64 / ARM64) ולגרסה (Windows 11 24H2, 23H2 וכדומה). שימו לב במיוחד ל-ARM64: יש עלייה בכמות המכשירים של Copilot+ PC שאני רואה השנה.
הריצו את קובץ ה-.msu ידנית. יופיע Wizard פשוט של Windows Update Standalone Installer.
הפעילו מחדש בסיום ובדקו שוב את Windows Update. לרוב זה מסיר את הכשל מהתור.
לתחנות מנוהלות שדרכן חסומה גישה ל-Update Catalog בגלל Proxy או מדיניות, אני שומרת מראש מירור פנימי של עדכוני החודש על שרת קבצים ומעדכנת אותו בתחילת כל חודש. זו לא הגישה שלה Microsoft ממליצה, אבל כשמישהו במחלקת הכספים לא יכול לסגור את הרבעון בגלל KB תקוע, זה מציל יום.
In-Place Upgrade כמוצא אחרון
אם כל השאר נכשל (כלומר איפסתם, הרצתם DISM+SFC, ניסיתם התקנה ידנית, ו-Windows Update עדיין דוחה עדכונים), הגיע הזמן ל-In-Place Upgrade. זו התקנה מחדש של Windows על עצמה, שמשמרת את כל האפליקציות, ההגדרות והקבצים של המשתמש, אבל מרעננת את כל קבצי המערכת. זה כלי חזק אבל דורש 90 דקות מתחילת האנד-סנטרל ועד לחזרה מלאה.
Mount לקובץ ה-ISO (לחיצה ימנית ← Mount). יופיע ככונן וירטואלי.
הפעילו setup.exe מתוך הכונן הווירטואלי. לא להפעיל מ-Boot Menu, כי זה יבצע התקנה חדשה שתמחק הכל.
ב-Wizard בחרו "Keep personal files and apps".
ההתקנה תרוץ כ-60-90 דקות עם 4-5 אתחולים. תנו לזה זמן ואל תיגעו.
בסיום, המחשב יעלה עם אותה גרסת Windows אך עם קבצי מערכת חדשים לגמרי. Windows Update יעבוד שוב.
אני שומרת את זה כמוצא אחרון לפני reimage מלא, כי הוא הרבה פחות טראומטי למשתמש. משתמשים עסקיים שמאבדים את הפרופיל שלהם או את פריטי ה-Outlook המקומיים מפסידים שעות עבודה. ההבדל בין In-Place Upgrade ל-Reimage הוא ההבדל בין עוגמת נפש של 90 דקות לעוגמת נפש של יום שלם.
ניטור עדכונים בסביבה ארגונית (WSUS ו-Intune)
אם התחנה מנוהלת ב-WSUS או ב-Windows Update for Business דרך Intune, לפני שמתחילים לחטט לוקאלית ודאו שהקליינט בכלל מקבל את העדכון מהשרת. הפקודות שאני משתמשת בהן קודם כל:
:: Force check-in with WSUS/WUfB
wuauclt /detectnow /reportnow
:: Modern equivalent on Windows 10 2004+ and Windows 11
UsoClient StartScan
:: See what policies are applied
gpresult /h C:\temp\gp.html
:: Then open the report and search for "Windows Update"
ב-Intune (Microsoft Endpoint Manager), עברו ל-Devices ← Monitor ← Feature update failures. הדשבורד הזה השתפר משמעותית ב-2026 ומראה בזמן-אמת אילו התקנים תקועים באיזה KB. אם רוב הצי תקוע, התקלה כמעט תמיד ב-Update Ring שהוגדר בטעות עם Deferral גבוה מדי, ולא בתחנות עצמן.
עוד תובנה ארגונית חשובה מ-2026: מיקרוסופט הכריזה על Hotpatch ל-Windows 11 Enterprise 24H2, המאפשר התקנת עדכוני אבטחה חודשיים ללא הפעלה מחדש. פרטים מלאים ב-תיעוד Hotpatch של Microsoft Learn. זה משנה את המשוואה עבור צוותים שמנהלים שרתי VDI או שולחנות עבודה קריטיים, אבל דורש רישוי E3/E5 והצטרפות מפורשת דרך Intune. אצלנו זה הפחית ב-70% את הפניות של "הכריחו אותי לעשות אתחול באמצע הצגה".
לסיום, אזור אחד שאני ממליצה לא להזניח הוא ההיסטוריה של העדכונים המקומית של המשתמש. גשו ל-Settings ← Windows Update ← Update history. התור הזה הוא ה-CV של Windows Update על התחנה הזו, וטכנאי שיודע לקרוא אותו יחסוך לעצמו שעות חקירה. אם אתם רואים שרשרת של כישלונות באותו KB, זו תקלה שדורשת התערבות ולא סתם "רעש". וכשעדכון נופל בתחנה של משתמש שהתלונן קודם על BitLocker שמבקש מפתח שחזור או על בעיות סנכרון של OneDrive, ייתכן שמדובר בסימפטומים של אותה בעיה משותפת: פרופיל פגום או כרטיס דיסק שמתחיל לגסוס.
שאלות נפוצות
כמה זמן סביר שלוקח עדכון Windows 11 24H2?
עדכון איכות חודשי לוקח לרוב 5-15 דקות, כולל שני אתחולים. עדכון feature מלא (למשל מ-23H2 ל-24H2) לוקח 45-90 דקות על SSD מודרני. אם עברתם את הטווח הזה בפער משמעותי, כמעט תמיד יש תקלה שדורשת התערבות ולא רק המתנה.
האם מחיקת התיקייה SoftwareDistribution תגרום לנזק?
לא במידה ואתם מכבים את שירות wuauserv תחילה. עדיף לשנות את שם התיקייה (rename ל-SoftwareDistribution.old) במקום למחוק. כך תוכלו לשחזר אם משהו ישתבש. Windows ייצור את התיקייה מחדש אוטומטית בהפעלה הבאה של השירות.
מה ההבדל בין SFC ל-DISM ומתי להשתמש בכל אחד?
SFC מתקן קבצי מערכת מוגנים על ידי השוואה ל-WinSxS. DISM מתקן את WinSxS עצמו. הריצו קודם DISM ואז SFC, כי SFC מסתמך על WinSxS תקין כמקור. הרצה בסדר ההפוך לרוב תיכשל אם יש נזק עמוק.
האם אפשר לדחות עדכוני Windows בבית?
ב-Windows 11 Home אפשר להשהות עד שבוע דרך Settings. ב-Pro/Enterprise אפשר להגדיר Deferral של עד שנה דרך Group Policy או Intune. עם זאת, עדכוני אבטחה קריטיים לא צריכים להישאר לא מותקנים מעבר לחודש, כי זה מגדיל משמעותית את חשיפת התחנה לאיומים.
מה זה Hotpatch ומי יכול להשתמש בו?
Hotpatch הוא מנגנון של מיקרוסופט להתקנת עדכוני אבטחה חודשיים ללא הפעלה מחדש. זמין ב-Windows 11 Enterprise 24H2, דורש רישוי E3/E5 וניהול דרך Intune. שמונה מתוך שנים-עשר חודשי השנה מתקבלים כ-Hotpatch, וארבעה אחרים דורשים אתחול רגיל. חוסך משמעותית ב-downtime של תחנות קריטיות.