イベント ビューアー

イベントID 1801(TPM-WMI)の意味:Secure Boot更新が未適用のときの確認

TPM-WMIのイベントID 1801は、更新されたSecure Boot証明書とブートマネージャーが、まだ機器のファームウェアに適用されていない状態を記録します。まずSystemログのソース・番号と、メッセージ内の診断情報を確認してください。エラー表示ですが、このイベントだけでPC故障の原因を断定できません。

イベントID 1801の意味:更新の準備と適用完了は別

Microsoftは、WindowsがSecure Boot関連の証明書・署名データベースなどを更新するとき、機器へ安全に適用できるかを確認すると説明しています。1801は「証明書が更新された」という情報と「機器のファームウェアへ未適用」という状態を区別するためのイベントです。

Microsoft資料の適用対象にはWindows 10 version 22H2とWindows 11 version 24H2・25H2の各エディションが明記されています。ここでは、その資料に記載されたSecure Boot更新のイベントを扱います。古いWindowsや別の更新機能へ同じ説明を広げず、手元のOSバージョンとログの識別情報を照合してください。

同じイベントIDでも別のソースなら意味は異なります。公式の識別情報は、Event sourceがTPM-WMI、Event logがSystem、LevelがErrorです。番号1801だけを見て、このページの対処を当てはめないようにします。

ログの文面と詳細フィールドを照合する

公式のイベントメッセージには not yet applied という未適用を示す語句が含まれています。これは記事の説明から作ったログ例ではなく、公式に掲載されたメッセージの短い断片です。表示言語によって全文の表記が違うこともあるため、ソース・番号と合わせて照合します。

メッセージ例にはDeviceAttributes、BucketId、BucketConfidenceLevel、UpdateTypeが掲載されています。以下はMicrosoftの「Event details」にある説明の要約です。この記事では、これらを未確認のXMLパラメーター名や操作コマンドへ置き換えません。

確認する項目 公式資料での意味 読むときの注意
DeviceAttributes 機器の特性。BucketIDの計算に利用される 機器の特性情報として記録し、故障コードと扱わない
BucketId 同等の機器グループを識別するハッシュ ファームウェア更新などで属性が変わると別グループへ移る場合がある
BucketConfidenceLevel 更新を受け入れられるかの評価に十分なデータがあるときに表示 文字列の区分をそのまま記録し、PCの安全性全体の評価に読み替えない
UpdateType 0または22852(0x5944)。後者はHigh Confidence更新を示す 値だけで今回の適用完了を判断しない

特に、1801の未適用状態と、UpdateTypeの分類は別の情報です。数値が22852であることから、更新がすでに完了したとは判断できません。

原因を切り分ける:評価区分ごとに次の確認を変える

1801は未適用の機器を関連付けるための情報を提供しますが、この番号自体が未適用の理由を一つに特定するものではありません。BucketConfidenceLevelの説明には、次のような区分があります。

ログ・診断情報の状態 判断材料 次の確認
High Confidence 同じ機器グループで更新できた観測データがある 今回の機器の適用状態は別途、公開された更新ガイダンスで確認する
Temporarily Paused 既知の問題で証明書更新を一時停止している区分 1802イベントの詳細があるか確認する。必要なファームウェア更新はメーカーへ照会する
Not Supported – Known Limitation ハードウェアやファームウェアの制約により自動更新経路に対応しない 自動解決があると決めつけず、その構成の対応方針を確認する
Under Observation - More Data Needed 高い信頼度の分類に必要なデータがまだ足りない 更新が延期される場合があることを踏まえ、公開ガイダンスの状態を確認する
No Data Observed - Action Required Microsoftが当該機器を更新データで観測していない 自動評価できず管理者の対応が必要になる可能性があるため、管理者へ診断情報を渡す

この表は区分の読み方であり、手元のログにすべての項目が必ず表示されるという保証ではありません。表示がない値を補完したり、別の機器の値を流用したりしないでください。

安全な確認手順:変更を急ぐ前に情報をそろえる

最初に、手元のログからソースTPM-WMI・番号1801・System・Errorが一致するかを確認し、表示されているメッセージと上の診断値を控えます。機器のモデル、OSバージョン、現在の更新状況もまとめると、管理者やメーカーへ確認するときに、どの機器の話なのかを区別できます。

次に、Microsoft公式資料の1801欄と、そこから案内される最新ガイダンスを読みます。この資料のメッセージは公開ガイダンスを確認して更新を完了するよう促していますが、1801が出た全機種に共通のBIOS操作手順を示しているわけではありません。

この記事はレジストリの値変更、Secure Bootキーの削除、TPMのクリア、ファームウェア更新の実行手順を案内しません。別イベントの対処を番号だけで流用することも避けてください。機器設定の変更が必要か、どの更新が対象かを確認できない場合は、診断情報を添えて管理者または機器メーカーへ相談する方を優先します。変更作業へ進む前には、必要なデータのバックアップなど、機器に合った保全準備も確認します。

適用できたかの判断を「表示が消えた」だけで済ませない

同じ公式ページにある1808は、必要な新しい証明書がファームウェアに適用され、ブートマネージャーもWindows UEFI CA 2023で署名されたものへ更新された状態を記録するInformationイベントです。1801と1808は、未適用と適用済みを区別するために読む必要があります。

ただし、この記事では「再起動すれば1808になる」「ログが消えれば完全に安全」とは保証しません。現在の適用状況と機器固有の案内を確認し、記録した診断情報と突き合わせて判断してください。

参考情報

-イベント ビューアー