イベントID 1026(Microsoft-Windows-TPM-WMI)の意味
System ログの Microsoft-Windows-TPM-WMI / Event ID 1026 は、Microsoft が示す Microsoft Entra 参加済みクライアントで、Windows Hello for Business、条件付きアクセス、または SSO に支障がある事例に記録されるログです。最初にイベントメッセージの「The Trusted Platform Module (TPM) hardware on this computer cannot be provisioned for use automatically.」と「The TPM is defending against dictionary attacks and is in a time-out period.」を、手元のログと照合します。
このイベントは原因の確定ではなく、切り分けの手掛かりです。公式資料の対象事例では TPM が準備できない、または TPM キーへのアクセスを妨げる設定がある状態を示しますが、Event ID 1026 だけで TPM の故障、Windows Hello の不具合、または端末全体の原因を断定することはできません。
詳細タブの読み方:対象のログかを照合する
イベントビューアでは、ログ名「System」、ソース「Microsoft-Windows-TPM-WMI」、イベント ID「1026」の組み合わせを確認します。公式資料のログ例ではレベルは「Information」で、説明欄に TPM の自動プロビジョニング失敗と辞書攻撃防御のタイムアウトがあり、「Additional Information: 0x840000」も示されています。
メッセージ欄、ソース、または Event ID が異なる場合は同じ事例とみなさず、そのログ全体を別に調べます。上記は説明文の例であり、フィールド名や値を手元のログへ補うものではありません。
原因の切り分け:公式資料の対象事例で確認する順番
| 状況 | 確認箇所 | 判断材料 | 次の行動 |
|---|---|---|---|
| Windows Hello for Business、条件付きアクセス、または SSO に支障がある | dsregcmd.exe /status の User state または SSO state | AzureAdPrt が No か | PRT が発行されていない可能性を確認し、TPM 状態の確認へ進む |
| TPM 管理コンソールにロック解除またはロックアウトのリセット通知がある | tpm.msc の通知 | 通知の有無 | 先にハードウェア ベンダーへ既知の修正の有無を確認する |
| 上記の通知がない | 機種の UEFI/BIOS 設定 | ロックアウトをリセットまたは無効化できる設定の有無 | 機種の説明書・ベンダー案内に沿って確認し、根拠のない設定変更はしない |
dsregcmd.exe /status は、公式資料で PRT 状態を収集するために示されている確認コマンドです。ここで示すのは結果の確認であり、出力や TPM の状態を変更する操作ではありません。
TPM をクリアする前に止まる条件
公式資料は、ベンダー確認後にも解決しない場合に TPM のクリアと再初期化へ進む手順を示します。同時に、TPM をクリアするとデータが失われるおそれがあると警告しています。したがって、Event ID 1026 が見えただけでクリア、BIOS 更新、マザーボード交換を進めるのではなく、まず対象機種の既知の修正と組織の管理要件を確認します。
BitLocker 回復情報や組織の認証設定が関わる端末は、個人判断で状態を変えず、管理者またはベンダーへ相談します。この記事の範囲では、操作後に Windows Hello や SSO が必ず復旧するとは言えません。