イベント ビューアー

TPM-WMIのイベントID 1033とは?DBX更新保留ログを照合する

TPM-WMIのイベントID 1033が示す意味

SystemログでソースがTPM-WMI、イベントIDが1033、レベルがErrorである記録は、Microsoftが説明するSecure BootのDBX失効リスト更新に関するイベントです。イベントID 1033は、更新によって失効対象となる脆弱なブートローダーがデバイス上で検出された場合に記録され、DBX更新はファームウェアへの適用を保留されます。最初に、System・TPM-WMI・1033・表示メッセージ・BootMgrの値を一組として確認してください。このイベント単独では、脆弱なモジュールが存在する理由、PC固有の故障、必要な設定変更を原因として断定できません。

Microsoftは、再起動のたびにデバイスを再スキャンし、脆弱なモジュールが更新されてDBX更新を安全に適用できるか確認すると説明しています。ここでいう「安全に適用できるか」はMicrosoftの更新処理の説明であり、手元のPCの起動状態や後続更新の成否をこのログだけで保証するものではありません。

対象OSとログの詳細フィールドの読み方

一次情報はMicrosoft Supportの「Secure Boot DB and DBX variable update events」です。このページの適用対象にはWindows 10 version 22H2と、Windows 11 version 22H2、23H2、24H2、25H2(ページ記載の各エディション)が含まれます。OSのバージョンまたはエディションが一覧外なら、このページだけから同じ挙動と判断しません。

照合する項目 1033の公式記載 読み違えを避けるポイント
イベントログ System 別のログにある同番号を同じイベントとして扱わない
イベントソース TPM-WMI provider名まで一致させる
Event ID 1033 1032や1034など近い番号を代用しない
レベル Error Errorの表示だけからハードウェア故障とは決めない
イベントメッセージ Potentially revoked boot manager was detected in EFI partition. 公式の1033節にある文面と表示内容を照合する
Event Data BootMgr 脆弱なファイルのパスと名前 この資料は値の形式を示すが、個別PCのファイルの正体までは示さない

BootMgrはMicrosoftが1033のイベントデータとして掲載する名称です。資料にない別のXMLフィールド、ファイルの発行元、または削除方法を、この項目から補うことはできません。表示メッセージが異なる場合も、IDだけでこの説明を当てはめません。

公式説明から確認できる条件と確認できないこと

1033の節でMicrosoftが説明しているのは、更新済みDBX失効リストの適用時に、デバイスの起動が脆弱なモジュールに依存していないかをWindowsが確認することです。脆弱なモジュールを検出すると、ファームウェアへのDBX更新は保留されます。対処としてMicrosoftは、多くの場合は脆弱なモジュールのベンダーが脆弱性に対処した更新版を提供するため、ベンダーへ連絡するよう案内しています。

一方、1033だけからは次を決められません。

  • 表示されたBootMgrのパスにあるファイルが、どの製品・更新・設定に由来するか。
  • どの更新を適用すべきか、または手動でDBXやSecure Bootの設定を変更すべきか。
  • 次回以降のスキャンで更新が適用されるか、起動への影響があるか。

この切り分けは、イベントを原因そのものではなく、公式文面と追加の一次情報を照合する手掛かりとして扱うために必要です。

原因切り分けのための判断表

手元の状態 確認する箇所 このログから判断できる範囲 次の行動
System / TPM-WMI / 1033 と公式メッセージが一致する 日時、レベル、メッセージ全文 Microsoftが説明するDBX更新保留の1033として照合できる 変更せず、下記の公式1033節とBootMgr表示を保存する
BootMgrにパスと名前が表示される 表示値を省略せずに記録する 公式資料にある1033のイベントデータと照合できる 該当モジュールのベンダーが示す更新情報を確認する
IDは1033でも文面またはproviderが異なる 実際のログ本文とprovider このページの1033と同一とは確定できない 表示内容に対応するMicrosoftまたは製品ベンダーの一次情報を探す
適用対象一覧外のOS・エディションである OSのバージョンとエディション このページの対象範囲をそのまま広げられない 対象環境向けの公式情報を優先する

表は、1033から言える範囲を分けるためのものです。修復の必要性、ファイル削除、設定変更、または更新後の結果を保証するものではありません。

安全な確認手順

  1. 識別情報を記録する: System、TPM-WMI、1033、Error、日時、イベントメッセージ、BootMgrの表示値を残します。近いイベントIDや別providerとの取り違えを避けるためです。
  2. 公式の1033節と文面を照合する: Potentially revoked boot manager was detected in EFI partitionというメッセージと、BootMgrが脆弱なファイルのパスと名前として掲載されていることを確認します。表示が一致しなければ、このイベントの対処として決めつけません。
  3. 適用対象を確認する: OSのバージョンとエディションを、Microsoft Supportページの適用対象と照合します。対象外の環境は、同じ説明の適用を保留します。
  4. ベンダーの一次情報を優先する: Microsoftが案内するように、脆弱なモジュールのベンダーに更新版があるかを確認します。このイベント節は機種別のファームウェア操作や手動変更の手順を示していないため、ログだけを理由にSecure Boot関連の設定を変更しません。

結果の読み方

1033が公式の識別情報と一致する場合、確認できるのは、Microsoftが説明するDBX更新の保留条件に関するログが記録されたことです。ログは、PC固有の故障、脆弱なモジュールの由来、修復方法、後続更新の完了を単独で示しません。更新や設定に手を加える判断は、BootMgrの実際の表示と、対象モジュールまたはPCメーカーの公式手順を分けて確認してください。

参考情報

-イベント ビューアー