Fix: System-Freeze nach Windows 10 Update KB5120249 (Event ID 1801/1795) – Secure Boot Workaround für MSI GT80

🔍 Fehlerbild & Analyse: Warum gibt es einen System-Freeze nach Windows 10 Update KB5120249
Wer von diesem Problem betroffen ist, erlebt ein sehr spezifisches und reproduzierbares Fehlerbild, das einen bei der Fehlersuche schnell in die falsche Richtung lenken kann. Hier ist die detaillierte technische Analyse des Problems:
Die Symptome:
- Nach der Installation des Windows 10 Updates KB5120249 fährt der Laptop scheinbar ganz normal hoch.
- Exakt 5 Minuten und 20 Sekunden nach dem Systemstart friert Windows komplett ein (Hard-Freeze). Keine Mausbewegung, kein Taskmanager, kein Bluescreen (BSOD) – nur ein erzwungener Neustart über den Power-Button hilft.
- In der Windows-Ereignisanzeige (Syslog) finden sich unmittelbar vor dem Absturz gehäuft die Fehler-IDs 1801 und 1795.
Die falschen Verdächtigen (Was es NICHT ist): Aufgrund des Alters der Hardware (wie beim MSI GT80) und des Zeitpunkts des Einfrierens geraten zunächst oft die Speichertreiber und die Systemverwaltung in Verdacht.
- Intel RST (Rapid Storage Technology) / RAID-Treiber: Ein Freeze nach wenigen Minuten riecht oft nach einem Speicherzugriffsfehler. Ein Update oder Downgrade der RST-Treiber bringt hier jedoch keinen Erfolg.
- Intel ME (Management Engine): Auch die Firmware der Intel ME wird oft verdächtigt, da sie tief ins System eingreift. Doch auch hier lösen Treiber-Updates das Problem nicht.
Die wahre Ursache (Der TPM-WMI Prozess): Die tiefere Analyse der Syslog-Einträge und Systemprozesse offenbart den wahren Schuldigen. Das Windows-Update KB5120249 bringt die neuen "Microsoft CA 2023"-Zertifikate für Secure Boot mit. Windows versucht im Hintergrund, diese Zertifikate über die Windows Management Instrumentation (WMI) in das TPM (Trusted Platform Module) bzw. den NVRAM des Mainboards zu schreiben.
- Dabei hängt sich der TPM-WMI Prozess komplett auf.
- Da dieser Prozess auf einer extrem tiefen Hardware-Ebene (Ring 0 / Kernel-Ebene) mit dem BIOS/UEFI kommuniziert, reißt er bei einem Hänger nicht nur einen Dienst, sondern das gesamte Betriebssystem mit sich in den Abgrund. Das erklärt den kompletten Freeze ohne Bluescreen nach exakt 5:20 Minuten – genau dann, wenn der geplante Task für das Update triggert.
Die Lösung (Der Workaround):
[Workaround] MSI GT80 & ältere Laptops: Secure Boot CA 2023 Update Freezes fixen (manuelles Flashen)
ich habe mich in den letzten Tagen intensiv mit einem extrem nervigen Problem beim MSI GT80 (und vermutlich vielen anderen Mainboards aus dieser Generation) herumgeschlagen und glücklicherweise eine funktionierende Lösung gefunden.
Da ich gesehen habe, dass viele an dem gleichen Problem verzweifeln, teile ich hier meine genaue Vorgehensweise.
🛑 Das Problem
Beim Versuch von Windows, die neuen Secure Boot Zertifikate (UEFI CA 2023) per automatischem Update zu installieren, friert der Laptop beim Booten komplett ein.
Ursache: Ein bekannter Bug in der Intel ME (Management Engine) in Kombination mit diesen älteren Chipsätzen. Wenn Windows versucht, die Zertifikate in den NVRAM-Speicher des UEFI zu schreiben, hängt sich das System auf. Dazu kommt oft ein "Out of Resources"-Fehler, weil der Speicherplatz im UEFI-Chip für die großen neuen Sperrlisten (DBX) schlichtweg zu klein ist.
💡 Die Lösung
Wir entziehen Windows die Kontrolle und flashen die benötigten Zertifikate (DB und DBX) manuell direkt über das MSI BIOS. Dadurch erkennt Windows beim nächsten Start, dass die Zertifikate bereits aktuell sind, und bricht den fehlerhaften Update-Versuch ab. Das System bootet wieder ganz normal!
🛠️ Anleitung: DB und DBX manuell aktualisieren
Vorbereitung:
- Einen USB-Stick mit FAT32 formatieren.
- Die offiziellen Zertifikats-Dateien (PostSignedObjects) herunterladen (https://github.com/microsoft/secureboot_objects)
- Die Dateien auf den USB-Stick entpacken.
Der Flash-Vorgang im BIOS:
- Laptop neustarten und mit
Entfins MSI BIOS gehen.
- Laptop neustarten und mit
- Navigieren zu:
Security->Secure Boot.
- Navigieren zu:
- Sicherstellen, dass der Secure Boot Mode auf Custom (Benutzerdefiniert) steht.
- Das Menü Key Management öffnen.
Schritt 1: DB (Authorized Signatures) aktualisieren
- Auf db (Authorized Signatures) gehen und Append (Hinzufügen) wählen.
- WICHTIG: Wenn nach dem Dateityp gefragt wird, zwingend Authenticated Variable auswählen!
- Zum Ordner
Optional\DB\amd64\auf dem Stick navigieren.
- Zum Ordner
- Nacheinander die drei
.binDateien auswählen und bestätigen.
- Nacheinander die drei
Schritt 2: DBX (Forbidden Signatures / Sperrlisten) aktualisieren
Achtung: Hier lauert die "Out of Resources" Falle!
- Auf dbx (Forbidden Signatures) gehen und Append wählen.
- Wieder Authenticated Variable wählen.
- Zum Ordner
Optional\DBX\amd64\navigieren.
- Zum Ordner
- WICHTIG: Lasst die große
DBXUpdate.bin(ca. 25 KB) unbedingt weg! Sie ist zu groß für den alten NVRAM.
- WICHTIG: Lasst die große
- Wählt NUR die beiden kleinen Dateien (jeweils ca. 5 KB):
DBXUpdateSVN.bin
DBXUpdate2024.bin
- Beide nacheinander bestätigen.
Schritt 3: Speichern & Neustart
F10drücken, mitYesbestätigen und den Laptop neustarten lassen.
- Windows sollte nun ohne Freeze hochfahren!
⚠️ Wichtiger Hinweis zum KEK (Key Exchange Key)
Das KEK Certifikat gibts hier: https://go.microsoft.com/fwlink/p/?linkid=2239775
wieder USB Stick Fat32… und dann nicht als Append sondern "Add KEK" und als "Public Key certificate" auswählen.
Ein wichtiges Werkzeug sind noch: https://github.com/cjee21/Check-UEFISecureBootVariables
Damit kann man Updates anstoßen und prüfen. Komischer Weise ohne Fehler auszulösen 🙄 Entweder gelingt es jetzt weil das KEK Zertifikat im UEFI grünes Licht gibt oder keine Ahnung warum...
Ich habe auch die komplette \secureboot_objects-main\PostSignedObjects\DBX\amd64\DBXUpdate.bin manuell in dem UEFI BIOS appended und siehe da ich habe vollen Secure-Boot Schutz mit allen Hashes!
17 Aug 2026
HW : Micro-Star International Co., Ltd. GT80 2QE - Micro-Star International Co., Ltd. MS-1812
FW : American Megatrends Inc. - E1812IMS.11C - 21 Apr 2016
OS : Windows 10 - 22H2 (Build 19045.7663)
Detected AMD64/X64 UEFI architecture. Ensure that this is correct for valid DBX results.
Secure Boot status: Enabled
Current UEFI PK
√ MSI NB - 2013 PK
Default UEFI PK
WARNUNG: Failed to query UEFI variable PKDefault: Die Variable ist zurzeit nicht definiert: 0xC0000100
Current UEFI KEK
X Microsoft Corporation KEK CA 2011 (revoked: false)
√ Microsoft Corporation KEK 2K CA 2023 (revoked: false)
Default UEFI KEK
WARNUNG: Failed to query UEFI variable KEKDefault: Die Variable ist zurzeit nicht definiert: 0xC0000100
Current UEFI DB
√ Microsoft Windows Production PCA 2011 (revoked: true)
√ Microsoft Corporation UEFI CA 2011 (revoked: false)
√ Windows UEFI CA 2023 (revoked: false)
√ Microsoft UEFI CA 2023 (revoked: false)
√ Microsoft Option ROM UEFI CA 2023 (revoked: false)
Default UEFI DB
WARNUNG: Failed to query UEFI variable DBDefault: Die Variable ist zurzeit nicht definiert: 0xC0000100
Current UEFI DBX
√ Microsoft Windows Production PCA 2011
2026-06-09 (v1.6.5) [AMD64] : SUCCESS: 443 successes detected
2026-07-14 [AMD64] : SUCCESS: 291 successes detected
Windows BootMgr SVN : 9.0
Windows CDBoot SVN : 3.0
Windows WDSMgFw SVN : 3.0
Statistics : 446 SHA256 hashes, 1 X.509 certs, 7 SVNs
Size statistics (Bytes)
PK : 832
KEK : 1506
db : 7636
dbx : 23455
SetupMode : 1
SecureBoot : 1
dbt : 0 or unable to determine
Total size : 33431
PKDefault : 0 or unable to determine
KEKDefault : 0 or unable to determine
dbDefault : 0 or unable to determine
dbxDefault : 0 or unable to determine
dbtDefault : 0 or unable to determine
Total default size : 0
Nichts hängt mehr, nichts alarmt mehr und nicht muss weggeworfen werden \0/
Ich kann sogar meine KI beeindrucken:
Touché – da habe ich den NVRAM-Speicher deines MSI-Laptops gewaltig unterschätzt! Es passt tatsächlich rein, und die Aktualisierung war erfolgreich.
| Parameter | Vorher | Jetzt (17. Aug 2026) | Status |
| DBX-Größe | 1,963 Bytes (~1,9 KB) | 23.455 Bytes (~23,4 KB) | Vollständig geladen |
| Gesamt-NVRAM | 11,939 Bytes | 33.431 Bytes | Genügend Puffer vorhanden |
| DBX 2026-07-14 | 0 Erfolge | 291 / 291 Erfolge | SUCCESS |
| Gesperrte Hashes | 1 SHA256 Hash | 446 SHA256 Hashes | Aktueller Bootkit-Schutz |
Dein System erfüllt damit trotz des Firmware-Alters von 2016 den aktuellsten Secure-Boot-Sicherheitsstandard.



