BookinglyTech News
Software

Windows 10 y 11: la tarea de actualización de arranque seguro congela el equipo al arrancar

El sistema se queda bloqueado entre tres y cinco minutos tras arrancar y los indicios apuntan a la tarea programada de actualización de arranque seguro.

2 min de lecturaITHome0 vistas

Durante los últimos meses se han ido acumulando reportes de usuarios de Windows 10 y Windows 11 que ven cómo el equipo se congela entre tres y cinco minutos después de arrancar. El rastro lleva a la tarea programada de actualización de arranque seguro (Secure-Boot-Update), que Windows ejecuta por defecto cada 12 horas.

El patrón que describen quienes lo han sufrido es bastante consistente: el bloqueo aparece poco después del inicio de sesión, y varios usuarios que probaron a trabajar sin red no consiguieron reproducirlo, mientras que con conexión el fallo salía casi siempre. Eso llevó a muchos a culpar a la red o al adaptador, una pista falsa: la tarea comprueba si hay actualizaciones de arranque seguro justo cuando el equipo se conecta, así que el momento del cuelgue coincide con el problema real sin ser su causa.

La identificación salió del Administrador de tareas y del Visor de eventos. Ahí se ve la tarea Secure-Boot-Update en el momento en que el sistema deja de responder.

Qué hace exactamente esa tarea

La documentación de solución de problemas de Microsoft describe el mecanismo: la tarea lee una máscara de bits llamada AvailableUpdates y procesa en un orden fijo las actualizaciones de arranque seguro que quedan pendientes. Cuando una operación termina bien, borra el bit de estado correspondiente. Cuando falla, registra un evento y deja el bit como estaba, de modo que en la siguiente ejecución vuelve a intentar exactamente lo mismo.

La propia Microsoft reconoce que un problema de firmware o a nivel de plataforma puede dejar el servicio de arranque seguro atascado, incluso reintentando la operación en bucle. Con una ejecución cada 12 horas, eso da margen de sobra para que el intento caiga en mal momento y arrastre al sistema entero.

Para comprobar el estado de la tarea, basta con abrir PowerShell como administrador y lanzar:

schtasks.exe /Query /TN "\Microsoft\Windows\PI\Secure-Boot-Update" /FO LIST /V

El comando devuelve la información de la tarea, incluido su estado y la última ejecución, que es lo que permite confirmar si el cuelgue coincide con una pasada fallida del proceso.

Lo que falta por saber

En el material publicado no aparece ni una fecha de parche ni una solución oficial más allá de la consulta del estado. Tampoco hay un mecanismo documentado para saltarse la tarea de forma segura: desactivarla evita los reintentos, pero también deja de aplicar las actualizaciones de arranque seguro, que es justo la pieza que protege la cadena de arranque frente a bootkits y manipulaciones del firmware. Para quien administre parques de equipos con arranque seguro activo, la decisión no es trivial.

Lo inmediato es medir el alcance: revisar en los equipos afectados si hay ejecuciones repetidas de la tarea sin éxito y si el firmware está en la última versión que publique el fabricante. El origen del problema parece estar ahí abajo, en la plataforma, y no en Windows.