Windows 11アップグレード後にWindows Defenderファイアウォールが有効化できない時の対処法【エラー0x6D9対応】

Windows 10 から Windows 11 にアップグレードしたあと、「Windows Defender ファイアウォールを有効にできない」「サービスが停止中のまま固まる」「エラー 0x6D9 が出て管理ツールが開けない」といった相談が増えています。この記事では、この症状の原因と、できるだけ環境を壊さずに復旧する具体的な手順を、PowerShell コマンド付きで解説します。

目次

Windows 11 アップグレード後に発生する症状

代表的な症状のパターン

Windows 10 から Windows 11 へアップグレードしたあと、次のような症状が同時に発生することがあります。

  • Windows Defender ファイアウォールをオンにできない
    設定アプリの「プライバシーとセキュリティ」→「Windows セキュリティ」→「ファイアウォールとネットワーク保護」で「有効にする」を押しても、エラーになりオンにならない。
  • 管理ツール(MMC)が開けず、エラー 0x6D9
    「Windows Defender ファイアウォール(詳細設定)」を開こうとすると、
    「スナップインの読み込み中にエラーが発生しました。… エラー 0x6D9」
    などのメッセージが表示される。
  • MpsSvc サービスが「Stopping」から変わらない
    services.msc を見ると、Windows Defender Firewall (MpsSvc) の状態が Stopping(停止中)のまま固まり、開始・停止ボタンも押せない。
  • netsh advfirewall reset が失敗する
    管理者コマンド プロンプトで
    netsh advfirewall reset
    を実行しても、「サービスが起動していないため処理できません」などと表示される。
  • sfc /scannow・DISM では異常なし
    sfc /scannow や
    DISM /Online /Cleanup-Image /RestoreHealth
    を実行しても「整合性違反は検出されませんでした」となり、見かけ上はシステム ファイルに異常がない。

症状をまとめると、ファイアウォール自体というより、ファイアウォール関連サービスが正しく起動できず、管理ツールからもアクセスできない状態になっています。

症状の一覧表

現象具体的な状態
ファイアウォール無効化設定アプリからオンにできない/赤い警告表示
MMC エラー「スナップインの読み込みに失敗」エラー 0x6D9
MpsSvc 固着状態が Stopping 固定、開始・停止操作不可
netsh 失敗「サービスが起動していない」「ポリシーにアクセスできない」など
sfc/DISM「異常なし」となる(根本原因は別の箇所)

原因:BFE/MpsSvc のアクセス許可(権限)破損

この症状の多くは、次の 2 つのサービスに共通するアクセス許可(セキュリティ記述子)の破損が原因です。

  • Base Filtering Engine (BFE)
    Windows のパケット フィルタリングの中核となるサービス。ファイアウォールの「土台」にあたる役割で、MpsSvc など多くのサービスが BFE に依存しています。
  • Windows Defender Firewall (MpsSvc)
    Windows Defender ファイアウォールそのものを制御するサービス。BFE の上で動くイメージです。

アップグレードや、他社製セキュリティ製品/マザーボード付属ユーティリティ(ASUS のネットワーク最適化ツールなど)の導入・削除を繰り返すうちに、これらサービスや関連レジストリ キーのアクセス権が壊れることがあります。その結果、

  • サービスが「起動中」「停止中」状態から遷移できず固まる
  • 管理ツール(MMC)がファイアウォール情報にアクセスできずエラー 0x6D9 を返す
  • netsh がファイアウォール ストアにアクセスできない

という連鎖的な不具合が発生します。

原因となりやすい要素

要因具体例
OS アップグレードWindows 10 → 11 の大型アップグレード中に、旧バージョンのドライバーやセキュリティ製品が残存
サードパーティ製セキュリティ他社ファイアウォール、インターネット セキュリティ スイート、企業向けエンドポイント保護など
マザーボード付属ユーティリティゲーム向け「ネットワーク最適化」「パケット優先制御」ツールなど(独自フィルター ドライバーを組み込むタイプ)
レジストリ/権限の手動変更過去にトラブルシューティング目的で BFE/MpsSvc の権限を手動で変更した、など

つまり、ファイアウォールのルール(ポート開放設定)そのものよりも、「サービスやレジストリの権限」という OS の土台部分が壊れていると考えた方が分かりやすいです。

復旧の全体像:安全な順に進める

ここから、なるべくリスクの低い順に復旧手順を整理します。大まかな流れは次のとおりです。

  1. 競合しやすい常駐ソフトを一時停止/アンインストール
  2. BFE/MpsSvc など依存サービスの状態を確認・修正
  3. secedit でサービス/レジストリの権限を既定値に戻す
  4. ファイアウォール ストア(ルール)の初期化
  5. 必要に応じてネットワーク スタックをリセット
  6. グループ ポリシーで強制無効化されていないか確認
  7. どうしても直らなければインプレース修復

重要:作業前に必ずシステムの復元ポイントを作成してください。企業 PC やドメイン参加 PC の場合は、グループ ポリシーやセキュリティ方針の影響もあるため、必ず管理者に相談のうえで実施してください。

ステップ 1:競合しそうな常駐ソフトを一時停止/削除

BFE や MpsSvc の権限が壊れているとき、さらに他社製ファイアウォールや VPN ドライバーが重なっていると、原因の切り分けが非常に難しくなります。まずは、次のようなソフトを 一時的にアンインストールまたは無効化 しましょう。

ソフト/機能の種類推奨対応
他社製ファイアウォール/セキュリティスイートアンインストール後、各社提供の「公式削除ツール」で残骸も削除
VPN クライアント(常駐型)一時アンインストール、復旧後に最新版を再インストール
マザーボード付属ネットワークユーティリティ「ネットワーク最適化」「ゲームモード」系機能を無効化または削除
独自パケットフィルター ドライバーネットワーク アダプターのプロパティでチェックを外し、再起動

ネットワーク アダプターのフィルター ドライバーを確認する

  1. Win + R キーを押し、ncpa.cpl と入力して Enter。
  2. 使用中のネットワーク アダプターを右クリック →「プロパティ」。
  3. 一覧に「(ベンダー名)Filter」「(製品名) Packet Scheduler」など、見慣れない項目があればチェックを外す。
  4. OK を押してから PC を再起動。

この段階では、Windows Defender 以外のファイアウォール機能は極力排除するのがポイントです。復旧後に、必要なものだけを戻すようにします。

ステップ 2:依存サービス(BFE/MpsSvc)の状態確認

次に、BFE と MpsSvc の状態を PowerShell から確認します。必ず管理者として PowerShell を起動してください。

Get-Service BFE, MpsSvc | Format-Table Name, Status, StartType

ここで確認したいのは次の点です。

  • BFE の StartType が Automatic(自動)になっているか
  • BFE の Status が Running(実行中)になっているか
  • MpsSvc が Stopped または Running ならまだ望みあり(Stopping 固着は権限問題の可能性大)

BFE が停止していたり、手動起動になっている場合は、次のコマンドで自動起動&起動を試みます。

sc.exe config bfe start= auto
net start bfe

ここで「アクセスが拒否されました」となる場合も、やはり権限破損が疑われます。後述の secedit での権限初期化へ進んでください。

注意:taskkill /f /pid <MpsSvc の PID> のようにして、システムサービスを無理やり終了させるのは避けてください。カーネルモードのドライバーや依存サービスが巻き込まれ、ブルースクリーンの原因になります。

ステップ 3:secedit でサービス権限を既定値に戻す

ここがもっとも重要なポイントです。secedit コマンドを使うと、Windows が持っている「標準のセキュリティ テンプレート」をもとに、サービスやレジストリ キーのアクセス権を初期状態に戻すことができます。

管理者コマンド プロンプト(cmd.exe を右クリックして「管理者として実行」)で、次のコマンドを実行します。

secedit /configure /cfg %windir%\inf\defltbase.inf /db %temp%\defltbase.sdb /verbose

この操作で行われること:

  • Windows 標準サービス(BFE や MpsSvc を含む)のセキュリティ記述子(アクセス許可)を既定値に戻す
  • 一部のレジストリ キーのアクセス権も既定値に戻す
  • カスタムで変更していた権限(意図/非意図を問わず)はリセットされる

完了まで数分かかる場合があります。途中で電源を切らないように注意してください。完了メッセージが表示されたら、必ず PC を再起動します。

補足:ドメイン参加 PC では、起動後にグループ ポリシーによって再度権限が上書きされる場合があります。その場合は、ドメイン管理者とポリシー設定を確認してください。

ステップ 4:ファイアウォール ストア(ルール)の初期化

secedit 実行&再起動後、まず BFE と MpsSvc が正常に起動できるかを確認します。

sc.exe query bfe
sc.exe query mpssvc

どちらも STATE : 4 RUNNING のように表示されれば、サービスとしては起動できています。この状態で、ファイアウォール ストア(ルール)の内容を初期化します。

net start mpssvc
netsh advfirewall reset

netsh advfirewall reset を実行すると、次のようなことが行われます。

  • ユーザーが追加したすべての受信規則/送信規則が削除される
  • アプリケーションごとの許可/拒否設定もリセット
  • Windows 標準の既定ルールのみの状態に戻る

サーバー用途や特殊なアプリケーションでポート開放を行っていた場合は、事前にルールをエクスポートしておけば、あとから再インポートできます。

# 事前にルールをエクスポートしておく例
netsh advfirewall export "C:\Temp\firewall-backup.wfw"

ただし、今回のように権限破損が疑われるケースでは、いったん完全に既定値へ戻したうえで、必要なルールだけを手作業で作り直す方がトラブルが少ないことも多いです。

ステップ 5:ネットワーク スタックの再初期化(必要時)

ここまで実施しても、ネットワーク関連で不安定さが残る場合は、Winsock や IP スタックを初期化しておくと安心です。これも管理者コマンド プロンプトから実行します。

netsh winsock reset
netsh int ip reset
  • netsh winsock reset
    サードパーティ製の LSP(レイヤード サービス プロバイダー)などを含む Winsock 設定をリセットします。VPN ソフトやセキュリティ製品が組み込んだフックを取り除く効果があります。
  • netsh int ip reset
    IPv4 設定の一部を既定値に戻します。固定 IP 設定などは再設定が必要になることがあります。

実行後は Windows を再起動してください。VPN クライアントなどを使用している場合は、再インストールや再設定が必要になることがあります。

ステップ 6:グループ ポリシーにより無効化されていないか確認

Windows 11 Pro / Enterprise などで、ローカル グループ ポリシー エディターが使用できる場合は、ポリシーによる強制無効化も確認します。

  1. Win + R → gpedit.msc と入力して Enter。
  2. 左ペインで
    コンピューターの構成 → 管理用テンプレート → ネットワーク → ネットワーク接続 → Windows Defender ファイアウォール
    を開く。
  3. 「ドメイン プロファイル」「パブリック プロファイル」などの設定項目を確認する。

特に確認したいのは次のあたりです。

ポリシー項目正常な状態の目安
Windows Defender ファイアウォールを保護する「未構成」または「有効」
Windows Defender ファイアウォール:保護の状態「未構成」または「有効」
受信接続の既定の動作「未構成」または「ブロック(推奨)」

ここで「無効」が強制されていると、サービスを直してもファイアウォール自体が起動しません。企業のポリシーで意図的に無効化している場合もあるため、不明な場合は必ず管理者に確認してください。

ステップ 7:それでも直らない場合の最終手段(インプレース修復)

ここまでの手順をすべて実施しても MpsSvc の状態が Stopping のまま変わらない、エラー 0x6D9 が解消しない場合は、Windows 11 のインプレース修復(上書きインストール) を検討します。

インプレース修復とは、現在の Windows を保ったままセットアップ プログラムを上書き実行し、システム コンポーネントや権限設定を作り直す方法です。通常はアプリや個人データを保持したまま実行できます。

一般的な流れ:

  1. Microsoft 公式サイトから Windows 11 のインストール メディアを作成、または ISO をダウンロード。
  2. Windows を起動した状態で、セットアップ プログラム(setup.exe)を実行。
  3. 「個人用ファイルとアプリを引き継ぐ」を選択して進める。
  4. セットアップ完了後、Windows に再ログオンし、ファイアウォールの状態を確認。

時間はかかりますが、サービス権限やシステム ファイルの広範な破損をまとめて修復できるため、「どこが壊れているのか全く読めない」場合の最終手段として有効です。

復旧後の確認:本当に直っているかチェックする

復旧作業が終わったら、以下の項目を順番に確認していきましょう。

PowerShell でプロファイル状態を確認

管理者として PowerShell を開き、次のコマンドを実行します。

Get-NetFirewallProfile | Select-Object Name, Enabled

実行結果の例:

Name    Enabled
----    -------
Domain  True
Private True
Public  True

すべてのプロファイルで Enabled : True となっていれば、ファイアウォールとしては正常動作しています。

GUI からの確認

  1. 「設定」→「プライバシーとセキュリティ」→「Windows セキュリティ」→「ファイアウォールとネットワーク保護」を開く。
  2. 「ドメイン ネットワーク」「プライベート ネットワーク」「パブリック ネットワーク」それぞれが「有効」になっているか確認。
  3. 「詳細設定」をクリックし、「Windows Defender ファイアウォールと詳細セキュリティ」コンソールがエラーなく開けるか確認。

イベント ビューアーでエラーが消えているか確認

  1. Win + R → eventvwr.msc と入力して Enter。
  2. 左ペインで
    アプリケーションとサービス ログ → Microsoft → Windows → Windows Firewall With Advanced Security
    を展開。
  3. 最近のエラー/警告が連続して発生していないか確認。

ここで明らかなエラーが止まっていれば、ファイアウォール周りの基盤は概ね正常に戻ったと判断できます。

よくある質問と補足

Q. 他社セキュリティをアンインストールしたのに直りません

A. 多くの総合セキュリティ製品は、通常の「アプリと機能」からのアンインストールだけでは、ドライバーやフィルターの残骸が残る場合があります。各ベンダーが提供している専用のアンインストールツール(クリーンアップツール)を実行し、その後で今回の記事の手順(特に secedit と netsh advfirewall reset)を実施してみてください。

Q. エラー 0x6D9 は何を意味しているのですか?

A. 管理コンソールから見ると「スナップインの読み込みに失敗」としか表示されませんが、実際には「ファイアウォール サービス/ストアに正しく接続できない」ことを示すエラーです。サービスが起動していない/権限が壊れてアクセスできないなどが原因で発生しやすく、今回のような BFE/MpsSvc のアクセス許可破損と相性が悪いエラーコードだと考えておくと分かりやすいです。

Q. レジストリを直接編集して直してもいいですか?

A. BFE や MpsSvc に関連するレジストリ キー(HKLM\SYSTEM\CurrentControlSet\Services\BFE など)は、権限設定も含めて非常に重要な領域です。誤ったアクセス権を設定すると、より深刻な障害を引き起こす可能性があります。基本的には、この記事で紹介したようなsecedit による既定化や、インプレース修復のような公式手段で修復することをおすすめします。

Q. 企業 PC で同じ症状が出ています。勝手に直していいですか?

A. 企業や学校の PC は、グループ ポリシーや管理ソフトでセキュリティ設定が一括管理されていることが多く、ユーザー側での独自対応がセキュリティポリシー違反になる場合もあります。必ずシステム管理者や情シス担当に現象を伝え、この記事で紹介した内容(BFE/MpsSvc の権限破損が疑われることなど)を共有したうえで、管理者の指示に従ってください。

再発防止のポイント

最後に、同じトラブルを繰り返さないための注意点をまとめておきます。

  • サードパーティ製セキュリティを併用しない
    Windows Defender と他社製ファイアウォールを同時に使うメリットはほとんどありません。乗り換える場合も、必ず一方を完全に削除してから導入しましょう。
  • マザーボード付属のネットワーク ユーティリティは慎重に
    ゲーム向けの「ネットワーク最適化」機能などは、内部的にはパケットフィルターや独自サービスとして動作します。必要性をよく考え、使う場合も最新版に統一しましょう。
  • 大型アップグレード前にバックアップとエクスポート
    Windows 10 → 11 などの大型アップグレード直前には、
    ・システムの復元ポイント作成
    ・重要データのバックアップ
    ・ファイアウォール ルールのエクスポート(netsh advfirewall export)
    を行っておくと、万一のときでも復旧しやすくなります。
  • taskkill /f でシステムサービスを落とさない
    MpsSvc や BFE のようなコアサービスを強制終了すると、ブルースクリーンやさらなる権限破損を引き起こす可能性があります。サービス操作はあくまで services.msc や sc.exe などの正式な手段で行いましょう。

まとめ:エラー 0x6D9/サービス「Stopping」固着の本質

Windows 10 から 11 へのアップグレード後に発生する、

  • Windows Defender ファイアウォールを有効にできない
  • 管理コンソールが「スナップインの読み込みに失敗」エラー 0x6D9
  • MpsSvc が「Stopping」のまま固まる

といった症状の多くは、BFE/MpsSvc のアクセス許可(セキュリティ記述子)破損が根本原因です。単にルールをリセットするだけでは直らず、

  • 競合ソフトを整理したうえで
  • secedit による権限の既定化を行い
  • ファイアウォール ストアをリセットして既定ルールに戻す

という流れで、土台から立て直す必要があります。それでも解消しない場合は、インプレース修復という「OS ごと再展開する」手段も選択肢に入れて検討してください。

一見すると難しそうなトラブルですが、ポイントを押さえて順番に作業していけば、ユーザーデータを残したまま復旧できるケースは少なくありません。焦らず、必ずバックアップと復元ポイントを取ったうえで、上から順に試してみてください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次