{"id":318387,"date":"2025-11-19T16:22:55","date_gmt":"2025-11-19T15:22:55","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=318387"},"modified":"2025-11-20T08:29:18","modified_gmt":"2025-11-20T07:29:18","slug":"windows-11-24h2-25h2-neustart-gpo-sperre-fuer-updates-greift-nicht-mehr","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/11\/19\/windows-11-24h2-25h2-neustart-gpo-sperre-fuer-updates-greift-nicht-mehr\/","title":{"rendered":"Windows 11 24H2\/25H2: Neustart-GPO-Sperre f\u00fcr Updates greift nicht mehr"},"content":{"rendered":"<p><img decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>Ich stelle mal eine Beobachtung hier im Blog ein, die mir jetzt von drei Administratoren berichtet wurde. Unter Windows 11 24H2 und 25H2 funktionieren Gruppenrichtlinie, die den Neustart nach einer Update-Installation steuern sollen, nicht mehr. Windows Update l\u00f6st nach der Update-Installation automatisch eine Neustart aus.<\/p>\n<p><!--more--><\/p>\n<h2>Worum geht es beim Problem?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/d7f8811df8aa4226891b2b5f15843fa0\" alt=\"\" width=\"1\" height=\"1\" \/>In verwalteten Unternehmensumgebungen wollen Administratoren vorgeben, wann Windows nach der Installation eines Updates neu starten darf. Dieses Verhalten l\u00e4sst sich per Gruppenrichtlinie vorgeben, was unter Windows 10 bisher auch funktioniert hat. Unter Windows 11 24H2 und 25H2 scheint das kumulative Update KB5068861 aber die GPOs au\u00dfer Kraft zu sehen.<\/p>\n<h2>Leserbeobachtung #1: Automatischer Neustart des Clients<\/h2>\n<p>Blog-Leser User557 hat sich zum 19. November 2025 mit <a href=\"https:\/\/borncity.com\/blog\/2025\/11\/14\/windows-11-24h2-25h2-nov-2025-update-kb5068861-bremst-suche-auf-file-server\/#comment-237400\" target=\"_blank\" rel=\"noopener\">diesem Kommentar<\/a> gemeldet und schildert seine unsch\u00f6ne Beobachtung. Zum 19. November 2025 wurde im Unternehmensumfeld das kumulative Update <a href=\"https:\/\/support.microsoft.com\/help\/5068861\" target=\"_blank\" rel=\"noopener\">KB5068861<\/a> (f\u00fcr Windows 11 24H2-25H2\u00a0 sowie f\u00fcr Windows Server 2025) installiert.<\/p>\n<p>Im Anschluss trat in der\u00a0Umgebung mit Windows 11 Enterprise ein merkw\u00fcrdiges Verhalten auf, dass der Leser auf das obige Update zur\u00fcckf\u00fchrt. Nach der Installation dieses Updates wurde auf vielen Ger\u00e4ten automatisch ein Neustart durchgef\u00fchrt, ohne dass die \u00fcblichen Gruppenrichtlinien zum Schutz davor gegriffen haben. Besonders kritisch:<\/p>\n<ul>\n<li>Die betroffenen Ger\u00e4te zeigten vorher keine Ank\u00fcndigung oder Wiederherstellungs-Dialoge.<\/li>\n<li>Ein Benutzer war sogar aktiv am betreffenden Windows 11 24H2\/25H2 Enterprise-Client angemeldet.<\/li>\n<\/ul>\n<p>Eigentlich h\u00e4tte dieser Neustart nie erfolgen d\u00fcrfen, das die IT im Unternehmensumfeld unter anderem die folgenden Gruppenrichtlinie gesetzt hat:<\/p>\n<ul>\n<li>\"Kein automatischer Neustart f\u00fcr geplante Installationen, wenn Benutzer angemeldet sind\" ist aktiviert<\/li>\n<li>\"Automatische Neustarts w\u00e4hrend der Nutzungszeit deaktivieren (07:00 \u2013 16:00 Uhr)\" ist aktiviert<\/li>\n<li>Updates werden per WSUS gesteuert, keine automatische Genehmigung von Funktionsupdates<\/li>\n<\/ul>\n<p>Der Leser fragte, ob jemand aus der Blog-Leserschaft \u00e4hnliche Erfahrungen mit dem Update KB5068861 in Windows 11 24H2 gemacht hat? Vor allem w\u00e4re die Frage, ob das\u00a0Verhalten des Zwangsneustart der Windows 11-Clients reproduzierbar ist?<\/p>\n<p>Weiterhin wollte der Leser wissen, ob es bekannte Workarounds oder zus\u00e4tzliche Richtlinien gibt, um dieses Verhalten k\u00fcnftig zu unterbinden? Der Leser fragt, ob es m\u00f6glich sei, dass das Windows 11 24H2-Update trotz WSUS versehentlich durchgelassen wurde? Hier f\u00e4llt mir spontan das Stichwort \"Dual Scan\" in Bezug auf Updates ein. Andy hat das beispielsweise im Beitrag\u00a0<a href=\"https:\/\/www.andysblog.de\/windows-update-und-wsus-probleme-durch-dual-scan\">Windows Update und WSUS: Probleme durch Dual Scan<\/a> dokumentiert, und hier im Blog gibt es auch Treffer (siehe\u00a0<a href=\"https:\/\/borncity.com\/blog\/2022\/04\/11\/falle-windows-clients-installieren-updates-am-wsus-vorbei\/\" rel=\"bookmark\">Falle: Windows-Clients installieren Updates am WSUS vorbei<\/a>).<\/p>\n<h2>Leserbeobachtung #2: Automatischer Neustart des Clients<\/h2>\n<p>Zum 18. November 2025 hat sich Blog-Leser <em>HessischerBub<\/em> bei mir direkt per E-Mail gemeldet und schrieb unter dem Betreff \"<em>Seit Migration von Windows 10 22H2 auf Windows 11 24H2\/25H2 Neustart nach Update mit WSUS<\/em>\": Falls das Thema Windows 11 &amp; WSUS mal thematisiert werden sollte, folgende Beobachtung.<\/p>\n<p>In der Firma des Lesers werden die Updates f\u00fcr die Windows 11-Clients \u00fcber WSUS verteilt. Aber es gibt Probleme mit der unerw\u00fcnschten Neustart-Aufforderung nach der Installation. Laut Blog-Leser hat die Steuerung der Update-Installation unter\u00a0Windows 10\u00a0 bisher funktioniert. Dort gab es, wie beabsichtigt und per Gruppenrichtlinie konfiguriert, keine Aufforderung f\u00fcr den Neustart des Clients.<\/p>\n<p>Das sei jetzt nach der Migration auf Windows 11 24H2\/25H2 nicht mehr der Fall, schrieb der Leser. Die Updates werden um 9:00 Uhr installiert und dann kommt folgender Hinweis:<\/p>\n<blockquote><p>\"Wir haben ein Updates f\u00fcr Sie, Ihre Organisation verwaltet die Updateeinstellungen [&#8230;] Wir werden um xx:xx einen Neustart durchf\u00fchren.\"<\/p><\/blockquote>\n<p>Vom Nutzer des Windows 11-Clients l\u00e4sst sich \"Ein anderes Mal\" anklicken. Aber die Meldung dann kommt erneut. Ignoriert der Benutzer die Meldung, weil dieser gerade nicht vor dem PC sitzt, wird der Neustart durchgef\u00fchrt.<\/p>\n<h2>Leserbeobachtung #3: GPOs greifen nicht<\/h2>\n<p>Erg\u00e4nzung: Bereits zum 14.11.2019 hat sich Florian per E-Mail gemeldet und schrieb mir unter dem Betreff \"GPOs zu Windows-Neustarts unter Windows 11 funktionieren nur noch eingeschr\u00e4nkt &#8211; Erfahrung\":<\/p>\n<blockquote><p>Ich schreibe Ihnen, da ich gerne Ihre Artikel verfolge und diese immer aufschlussreich sind und in Ihrem Blog eine gute Expertise herrscht.<\/p>\n<p>Daher komme ich nun mit einer allgemeinen Frage auf Sie zu, vielleicht haben Sie dazu schon Erfahrungen oder etwas durch H\u00f6ren\/Sagen mitbekommen.<\/p><\/blockquote>\n<p>Zum Problem: Im IT-Umfeld, in dem der Leser t\u00e4tig ist, werden die Update-Einstellungen\u00a0 f\u00fcr Windows per GPO geregelt. Die IT gibt \u00fcber Gruppenrichtlinien (GPOs) die Installationszeitpunkte vor und verwaltet das Ganze \u00fcber WSUS.\u00a0Bisher funktionieren diese GPOs unter Windows 10 22H2 Enterprise ohne Probleme, unter Windows 11 2024, schreibt der Leser. Unter LTSC Enterprise klappt das allerdings nicht mehr, ist die neue Erfahrung.<\/p>\n<p>Der Leser schrieb: \"Hier werden nach der geplanten Installation der Updates bei den Nutzern einfach Neustartvorschl\u00e4ge innerhalb von 15 Minuten vorgeschlagen und wenn man dies nicht abbricht auch durchgef\u00fchrt.\" Das sei zwar\u00a0das Standardverhalten von Windows.<\/p>\n<p>Allerdings hat die IT daf\u00fcr extra die GPO \"<em>No auto-restart with logged on users for scheduled automatic updates installations<\/em>\" auf \"Enabled\" gestellt.\u00a0Unter Windows 10 werde dementsprechend auch kein automatischer Neustart durchgef\u00fchrt, unter Windows 11 leider doch, schreibt der Leser.<\/p>\n<p>Dies sei f\u00fcr das IT-Umfeld des Leser allerdings nicht tragbar, da teilweise Messungen oder Berechnungen \u00fcber Nacht laufen und daher keine Neustarts durchgef\u00fchrt werden sollen. Die geplanten Installationszeitpunkte m\u00f6chte die IT allerdings auch nicht aussetzen, da die Nutzer sonst zum gro\u00dfen Teil niemals selber Updates installieren. Der Leser hat mir noch folgende\u00a0kurze \u00dcbersicht der gesetzten GPOs mitgeschickt<\/p>\n<p>\u201eLegacy Policies\":<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"\" src=\"https:\/\/i.postimg.cc\/QN7Tm1vs\/image001.png\" alt=\"Legacy Policies Update\" width=\"609\" height=\"396\" \/><\/p>\n<p>\u201eManage End User Experience\":<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"\" src=\"https:\/\/i.postimg.cc\/8cGPtJrg\/image002.png\" alt=\"Manage End User Experience\" width=\"621\" height=\"256\" \/><\/p>\n<p>Der Leser schrieb dazu noch:\u00a0Ich wei\u00df, dass der Teil mit \"No auto-restart\u2026\" sich unter den Legacy Policies befindet, aber dass dieses Verhalten nun so umgestellt worden ist, erschlie\u00dft sich mir nicht ganz. Er fragt: \"Haben Sie einen Tipp oder wissen wie andere Unternehmen damit umgehen?\"<\/p>\n<h2>Eine Fundstelle im Internet<\/h2>\n<p>Der Blog-Leser HessischerBub hat mir dann noch mitgeteilt, dass er im\u00a0Internet unter Microsoft Q&amp;A auf den Post\u00a0<a href=\"https:\/\/learn.microsoft.com\/de-de\/answers\/questions\/5543890\/zwangsneustart-mit-15-minuten-timer-nach-windows-u\" target=\"_blank\" rel=\"noopener\">Zwangsneustart mit 15-Minuten-Timer nach Windows Updates<\/a> vom 3. September 2025 gesto\u00dfen ist. Dort wird sinngem\u00e4\u00df das gleiche Problem wie in den beiden\u00a0 obigen Lesermeldungen angesprochen.<\/p>\n<ul>\n<li>Der Nutzer soll \u00fcber den Abschlu\u00df der Installation von Windows-Updates (z.B. zum monatlichen Patchday) und einen notwendigen Neustart informiert werden, den Zeitpunkt des Neustarts aber selbst bestimmen k\u00f6nnen. Keinesfalls soll der Rechner automatisch neu starten, so lange ein User an seinem Rechner angemeldet ist, ohne dass der User den Neustart aktiv initiiert.<\/li>\n<li>Das Problem: Innerhalb der AD-Dom\u00e4ne dieses Thread-Starters starten die Rechner nach der Installation von Windows Updates am Patchday automatisch neu, ohne dass sich der Neustart verhindern oder verz\u00f6gern l\u00e4sst. Hierbei erh\u00e4lt der Nutzer nur eine blaue Systemmeldung mit der Zeitangabe des bevorstehenden Neustarts und den Optionen \"Close\" und \"Restart\", eine Option \"Postpone\" o.\u00e4. fehlt<\/li>\n<\/ul>\n<p>Der Thread-Ersteller beschreibt seine Einstellungen, die er in Windows 11 gesetzt hat, um diese automatischen Neustarts zu verhindern, die aber wirkungslos sind.<\/p>\n<h2>Hinweis des Blog-Lesers zu den GPOs<\/h2>\n<p>Blog-Leser HessischerBub schrieb mir zu dem obigen Eintrag im Internet, dass er zwar nicht genau die selben Einstellungen habe. Die Konstellation lief aber mit Windows 10 bisher einwandfrei. Einziger Unterschied seit die Vorgabe \"Specify source service for specific classes of Windows Updates\" sei erforderlich, damit die Freigaben am WSUS beachtet werden. Da sei vorher \"Do not allow update deferral policies to cause scans against Windows Update\" ausreichend gewesen, damit die Freigaben in WSUS beachtet wurden und Windows Update manuell aufgerufen werden konnte, um mal au\u00dfer der Reihe Updates direkt \u00fcber Microsoft Update aufzurufen.<\/p>\n<p>Der Blog-Leser hat mir dann noch folgende Konfigurierungen der benutzten Gruppenrichtlinien durchgegeben:<\/p>\n<p><em>Windows Components\/Windows Update\/Legacy Policies<\/em><\/p>\n<p>Do not allow update deferral policies to cause scans against Windows Update=Aktiviert<br \/>\nNo auto-restart with logged on users for scheduled automatic updates installations=Aktiviert.<\/p>\n<p><em>Windows Components\/Windows Update\/Manage end user experience<\/em><\/p>\n<p>Configure Automatic Updates=Aktiviert<br \/>\n4 &#8211; Auto download and schedule the install<br \/>\nScheduled install time: 09:00<\/p>\n<p><em>Turn off auto-restart for updates during active hours=Aktiviert<\/em><br \/>\n7:00 &#8211; 15:00 Uhr<\/p>\n<p><em>Windows Components\/Windows Update\/Manage updates offered from Windows Server Update Service<\/em><\/p>\n<p><em>Automatic Updates detection frequency=Aktiviert<\/em><br \/>\n3h<\/p>\n<p><em>Specify intranet Microsoft update service location=Aktiviert<\/em><br \/>\nDen internen WSUS eingetragen.<\/p>\n<p><em>Specify source service for specific classes of Windows Updates=Aktiviert<\/em><br \/>\nAlles auf Windows Server Update Services gesetzt.<\/p>\n<p>Die Frage an die Leserschaft ist, ob es \u00e4hnliche Beobachtungen gibt und ob den obigen Betroffenen ein Fehler unterlaufen ist?<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/11\/11\/microsoft-security-update-summary-11-november-2025\/\">Microsoft Security Update Summary<\/a>\u00a0(11. November 2025)<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/11\/12\/patchday-windows-10-11-updates-11-november-2025\/\">Patchday: Windows 10\/11 Updates<\/a>\u00a0(11. November 2025)<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/11\/12\/patchday-windows-server-updates-11-november-2025\/\">Patchday: Windows Server-Updates<\/a>\u00a0(11. November 2025)<\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2025\/11\/12\/windows-10-22h2-out-of-band-update-kb5071959-11-oktober-2025\/\">Windows 10 22H2: Out-of-Band-Update KB5071959 (11. Novmber 2025)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/10\/29\/windows-11-preview-updates-29-oktober-2025\/\">Windows 11 23H2-25H2: Preview Updates (28. Oktober 2025)<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2025\/10\/16\/windows-11-24h2-25h2-localhost-probleme-nach-oktober-2025-update-kb5066835\/\" rel=\"bookmark\">Windows 11 24H2\/25H2: Localhost-Probleme nach Oktober 2025-Update KB5066835<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/10\/30\/windows-11-24h2-25h2-server-2025-microsoft-fixt-problem-mit-iis-localhost\/\" rel=\"ugc\">Windows 11 24H2-25H2\/Server 2025: Microsoft fixt Problem mit IIS\/localhost<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/11\/01\/windows-11-24h2-25h2-task-manager-wird-nach-okt-2025-update-nicht-beendet\/\" rel=\"bookmark\">Windows 11 24H2\/25H2: Task-Manager wird nach Okt. 2025-Update nicht beendet<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/11\/03\/windows-11-folder-auto-discovery-bremst-explorer-optionen-zum-abschalten\/\" rel=\"bookmark\">Windows 11: Folder Auto-Discovery bremst Explorer \u2013 Optionen zum Abschalten<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/11\/05\/windows-11-24h2-25h2-zaehe-startmenue-suche-preview-kb5067036-bremst-suche-auf-file-server\/\" rel=\"bookmark\">Windows 11 24H2-25H2: Z\u00e4he Startmen\u00fc-Suche; Preview KB5067036 bremst Suche auf File-Server<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/11\/14\/windows-nov-2025-patchday-nachlese-diese-probleme-sind-aufgetaucht\/\" rel=\"bookmark\">Windows Nov. 2025-Patchday-Nachlese \u2013 diese Probleme sind aufgetaucht<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ich stelle mal eine Beobachtung hier im Blog ein, die mir jetzt von drei Administratoren berichtet wurde. Unter Windows 11 24H2 und 25H2 funktionieren Gruppenrichtlinie, die den Neustart nach einer Update-Installation steuern sollen, nicht mehr. Windows Update l\u00f6st nach der &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/11\/19\/windows-11-24h2-25h2-neustart-gpo-sperre-fuer-updates-greift-nicht-mehr\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[8537,185,301],"tags":[5128,24,4315,8257],"class_list":["post-318387","post","type-post","status-publish","format-standard","hentry","category-problem","category-update","category-windows","tag-gpo","tag-problem","tag-update","tag-windows-11"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/318387","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=318387"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/318387\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=318387"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=318387"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=318387"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}