Windows 11 Enterprise 24H2/25H2のArm64端末でKB5120994が表示されない場合、Windows Updateの故障とは限りません。Arm64 Hotpatchを利用するには、対象ライセンス、IntuneのHotpatchポリシー、OSビルドとベースライン、VBS、CHPEという5つの要件をすべて満たす必要があります。
いずれかが不足すると、端末にはエラーを表示せず、再起動が必要な通常の累積更新プログラムが配信されることがあります。KB5120994は2026年8月11日に公開されたWindows 11 24H2/25H2向けHotpatchで、適用後のOSビルドは24H2が26100.9106、25H2が26200.9106です。MicrosoftはArm64端末について、CHPEの無効化とHotpatch対応ポリシーへの登録を明示的に求めています。(マイクロソフトサポート)
Windows 11 Arm64 Hotpatchの要件を5項目で確認
まず、対象端末が次の状態になっているかを確認します。
| 確認項目 | 必要な状態 | 主な確認場所 |
|---|---|---|
| ライセンス | Microsoftが指定する対象ライセンスを保有 | Microsoft 365管理センター、契約情報 |
| Intuneポリシー | Hotpatchを「許可」にした品質更新プログラムポリシーが割り当て済み | Intune管理センター |
| OSとビルド | Windows 11 Enterprise 24H2/25H2 Arm64、26100.4929以降、最新ベースライン適用済み | winver、PowerShell、更新履歴 |
| VBS | 有効化され、実際に実行中 | システム情報、PowerShell |
| CHPE | 無効化フラグが設定され、再起動済み | Intune、レジストリ、PowerShell |
HotpatchはWindows Updateの拡張機能であり、Windows Autopatchの品質更新プログラムポリシーを通じて管理されます。最低ビルドを超えているだけでは足りず、最新のベースライン更新も必要です。(Microsoft Learn)
KB5120994は通常の累積更新プログラムとは異なる
KB5120994は、Microsoft Update Catalogから手動でダウンロードして導入する一般的な累積更新プログラムではありません。
Microsoftの公開情報では、KB5120994の配信経路はWindows Updateが利用可能となっており、Microsoft Update CatalogとWindows Server Update Services(WSUS)は利用不可とされています。したがって、カタログでKB5120994が見つからないこと自体は異常ではありません。(マイクロソフトサポート)
Hotpatchの要件を満たさない端末には、代わりに通常のLatest Cumulative Update(LCU)が配信されます。このフォールバックは端末を安全な状態に保つための正常な動作で、既存の更新リング設定も維持されます。(Microsoft Learn)
2026年8月の場合、通常のセキュリティ更新プログラムはKB5121003です。更新履歴にKB5120994ではなくKB5121003があり、OSビルドが26100.9168または26200.9168になっている場合、端末は通常のLCUを受け取った可能性があります。KB5121003をアンインストールしてKB5120994を無理に導入するのではなく、次回のHotpatch配信に向けて要件を修正するのが安全です。(マイクロソフトサポート)
対象ライセンスが割り当てられているか確認する
MicrosoftがWindows 11 Hotpatchの対象として挙げているライセンスは次のとおりです。
- Windows 11 Enterprise E3
- Windows 11 Enterprise E5
- Microsoft 365 F3
- Windows 11 Education A3
- Windows 11 Education A5
- Microsoft 365 Business Premium
- Windows 365 Enterprise
対象ライセンスとWindows 11 24H2以降、最新ベースライン、Intuneによる管理が基本的な前提条件です。(Microsoft Learn)
Windowsのエディション表示だけで判断しない
端末の「設定」からWindows 11 Enterpriseと表示されていても、Hotpatchのライセンス要件を満たしているとは限りません。
次の2点を分けて確認します。
- 端末でWindows 11 Enterpriseが有効化されているか
- 利用者またはデバイスに対象となるサブスクリプション権利が割り当てられているか
Microsoft 365管理センターを利用している場合は、対象ユーザーの「ライセンスとアプリ」で契約内容を確認します。Windows 11 Pro単体、Microsoft 365 Personal、Office 365 E3/E5単体などは、Microsoftが公開しているHotpatch対象ライセンス一覧には含まれていません。別途Enterpriseライセンスを保有している場合は、その割り当ても確認してください。
ライセンス名が似ているため、「Microsoft 365 Apps for enterpriseがあるからWindows Enterpriseも利用できる」と判断しないことが重要です。
IntuneのHotpatchポリシーを確認する
Windows 11 EnterpriseのHotpatchは、端末側のレジストリを変更するだけでは有効になりません。Microsoft IntuneでWindows品質更新プログラムポリシーを作成し、対象端末へ割り当てる必要があります。
Hotpatch対応ポリシーの設定手順
Microsoft Intune管理センターで次の順に確認します。
- 「デバイス」を開く
- 「Windows更新プログラム」を開く
- 「品質更新プログラム」を選択する
- 新規作成する場合は「Windows品質更新プログラムポリシー」を作成する
- 既存ポリシーの場合は設定を編集する
- 「使用可能な場合は、デバイスを再起動せずに適用する」を「許可」にする
- Arm64端末が所属するデバイスグループへ割り当てる
Hotpatchの設定は、英語表示では「When available, apply without restarting the device (“hotpatch”)」と表示されます。Microsoft公式のKB5120994でも、この設定を「Allow」にしてArm64デバイスグループへ割り当てる手順が案内されています。(マイクロソフトサポート)
テナント全体の設定より品質更新ポリシーが優先される
Hotpatchはテナントレベルでも許可またはブロックできます。ただし、端末が品質更新プログラムポリシーに所属している場合は、そのポリシー内の設定がテナント既定値より優先されます。
たとえば、テナント全体でHotpatchを許可していても、対象端末に割り当てられた品質更新プログラムポリシーが「ブロック」になっていれば、Hotpatchは適用されません。(Microsoft Learn)
次の項目も確認してください。
- ポリシーの割り当て対象に端末が含まれているか
- 除外グループに端末が入っていないか
- 割り当てフィルターでArm64端末が除外されていないか
- 複数の品質更新ポリシーが競合していないか
- 端末がIntuneへ正常にチェックインしているか
端末側でポリシー受信を確認する
対象端末で次の場所を開きます。
「設定」→「Windows Update」→「詳細オプション」→「構成済みの更新ポリシー」
一覧に「Enable hotpatching when available」に相当する設定が表示されていれば、Windows AutopatchからHotpatch設定を受信していると判断できます。設定が見つからない場合は、Windows Updateをリセットする前に、Intuneの割り当てと同期状態を確認してください。(Microsoft Learn)
OSのエディション、アーキテクチャ、ビルド、ベースラインを確認する
KB5120994のArm64 Hotpatch要件は、Windows 11 Enterprise 24H2または25H2、ビルド26100.4929以降です。さらに、その時点の最新ベースライン更新プログラムが必要です。(マイクロソフトサポート)
PowerShellで端末情報を確認する
PowerShellで次のコマンドを実行すると、エディション、バージョン、完全なビルド番号、アーキテクチャをまとめて確認できます。
$os = Get-CimInstance -ClassName Win32_OperatingSystem
$cv = Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'
[pscustomobject]@{
Edition = $os.Caption
DisplayVersion = $cv.DisplayVersion
Build = '{0}.{1}' -f $os.BuildNumber, $cv.UBR
Architecture = $os.OSArchitecture
}
確認結果は次のように判定します。
EditionにEnterpriseが含まれているDisplayVersionが24H2または25H2ArchitectureがArm64のOSを示しているBuildが26100.4929以降- 最新のHotpatchベースラインが適用されている
26100.4929以上でも最新ベースラインとは限らない
ここで間違えやすいのが、26100.4929は最低要件であり、KB5120994を受け取るための最新ベースライン番号ではないという点です。
KB5120994の直前にあたる2026年7月のベースラインは、2026年7月14日に公開されたKB5101650です。適用後のビルドは24H2が26100.8875、25H2が26200.8875でした。(マイクロソフトサポート)
| OS | KB5120994直前のベースライン | KB5120994適用後 |
|---|---|---|
| Windows 11 24H2 | 26100.8875 | 26100.9106 |
| Windows 11 25H2 | 26200.8875 | 26200.9106 |
端末が26100.4929以上でも、2026年7月のベースラインより古い状態なら、先に通常の累積更新プログラムと再起動が必要になる可能性があります。
Intuneのアラートに「Hotpatch – Baseline missing to hotpatch」が表示されている場合も、必要なベースラインが不足しています。この場合、次の品質更新プログラムを適用することでHotpatchサイクルへ戻れる可能性があります。(Microsoft Learn)
VBSが「有効」ではなく「実行中」になっているか確認する
Virtualization-based Security(VBS)は、Hotpatchインストーラーを動作させるための必須要件です。
注意したいのは、ポリシー上でVBSを有効にしただけでは不十分なことです。端末上で実際にVBSが実行されている必要があります。
システム情報から確認する
- スタートメニューで「システム情報」を検索する
- 「システム情報」を開く
- 「システムの要約」を選択する
- 「仮想化ベースのセキュリティ」を探す
- 値が「実行中」になっていることを確認する
「有効だが実行されていない」と表示される場合は、Hotpatchの要件を満たしていません。Microsoftのトラブルシューティング手順でも、システム情報の値が「Running」であることを確認するよう案内されています。(Microsoft Learn)
PowerShellでVBSの状態を確認する
$vbs = Get-CimInstance `
-Namespace 'root\Microsoft\Windows\DeviceGuard' `
-ClassName Win32_DeviceGuard
$vbs.VirtualizationBasedSecurityStatus
結果は次のように判断します。
| 値 | VBSの状態 | Hotpatch要件 |
| -: | ———— | ———- |
| 0 | VBSが無効 | 未達 |
| 1 | 有効だが実行されていない | 未達 |
| 2 | 有効で実行中 | 適合 |
VirtualizationBasedSecurityStatusの値が2であることが必要です。(Microsoft Learn)
VBSが実行されない場合は、次の点を確認します。
- UEFIでCPUの仮想化機能が有効か
- IntuneやグループポリシーでVBSが無効化されていないか
- Device Guard関連ポリシーが正しく適用されているか
- ポリシー変更後に端末を再起動したか
- ファームウェアやドライバーに問題がないか
Intuneの「アラートと修復」に「Hotpatch – VBS not running」が表示されている場合は、VBSが構成済みでも実行状態になっていない可能性があります。
Arm64端末ではCHPEを無効にする
Compiled Hybrid Portable Executable(CHPE)は、Arm64版Windowsで32ビットx86アプリを効率よく実行するための仕組みです。しかし、Arm64 HotpatchはCHPEのOSバイナリと互換性がないため、CHPEを無効化する必要があります。
CHPEの無効化はArm64端末だけの要件です。IntelやAMDのx64端末には適用しません。(Microsoft Learn)
CHPEの現在値を確認する
管理者権限のPowerShellで次のコマンドを実行します。
$path = 'HKLM:\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management'
(Get-ItemProperty `
-Path $path `
-Name HotPatchRestrictions `
-ErrorAction SilentlyContinue).HotPatchRestrictions
結果の判定は次のとおりです。
1:CHPE無効化フラグが設定済み0:CHPEが有効- 何も表示されない:値が未設定で、既定ではCHPE有効
レジストリでCHPEを無効化する
Microsoftが案内するレジストリ設定は次のとおりです。
キー:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management
DWORD値:
HotPatchRestrictions
値のデータ:
1
PowerShellで設定する場合は、管理者権限で次のコマンドを実行します。
$path = 'HKLM:\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management'
New-ItemProperty `
-Path $path `
-Name HotPatchRestrictions `
-PropertyType DWord `
-Value 1 `
-Force
Restart-Computer
レジストリ値を設定しただけでは完了しません。必ず端末を一度再起動してください。 この設定は一度適用すれば更新後も維持されます。(Microsoft Learn)
IntuneでCHPEを無効化する場合の注意点
現行のSystem Policy CSPでは、次のポリシーが定義されています。
./Device/Vendor/MSFT/Policy/Config/System/DisableCHPE
データ型は整数で、1がCHPE無効、0がCHPE有効です。Windows 11 24H2の対応更新以降で利用できます。(Microsoft Learn)
なお、KB5120994の手順欄には次のようなパスが掲載されています。
./Device/Vendor/MSFT/Policy/Config/Hotpatch/DisableCHPE
一方、リンク先の現行Policy CSPではSystem/DisableCHPEとして定義されており、Microsoft公式文書間に表記の違いがあります。カスタムOMA-URIとして展開する場合は、現行のPolicy CSP定義を確認し、少数のパイロット端末でレジストリ値と適用結果を検証してから全社展開してください。(マイクロソフトサポート)
CHPE無効化前に32ビットアプリを調査する
CHPEを無効にすると、一部の32ビットx86アプリで起動障害や性能低下が発生する可能性があります。特に注意が必要なのは次の環境です。
- 32ビット版Microsoft 365 Apps
- 32ビット版Office用COMアドイン
- 64ビット版が存在しない業務アプリ
- 32ビットDLLを呼び出すVBAマクロ
- 古いプリンタードライバーや周辺機器管理ソフト
Microsoftも、VBAのDeclareステートメントや32ビットCOMアドインなどで問題が起こる可能性を案内しています。問題となるアプリを64ビット版へ移行できない場合は、その端末をHotpatchポリシーの対象外にする判断も必要です。(Microsoft Learn)
CHPEを再び有効にする場合は、HotPatchRestrictionsを0に変更して再起動します。ただし、その端末はArm64 Hotpatchの対象外になります。
5つの要件を満たしてもKB5120994が適用されない場合
すべての要件を確認した後は、次の順番で調査します。
IntuneのHotpatchレポートを確認する
Microsoft Intune管理センターで次の場所を開きます。
「レポート」→「Windows Autopatch」→「Windows品質更新プログラム」→「Hotpatch quality updates report」
このレポートでは、ポリシーの対象端末数、展開状態、エラーを確認できます。端末側だけを調査するより、対象外判定やポリシー未適用を見つけやすくなります。(Microsoft Learn)
イベントビューアーで登録状態を確認する
イベントビューアーのアプリケーションログで、次の文字列を検索します。
AllowRebootlessUpdates
登録済み端末では、ログ内に次のような状態が記録されます。
AllowRebootlessUpdates: true
isEnrolled: 1
vbsState: 2
AllowRebootlessUpdatesが有効でもvbsStateが2でなければ、VBSが原因でHotpatch対象外になっている可能性があります。
さらに、アプリケーションログをhotpatchで検索すると、Hotpatchの監視サービスが検出したエラーを確認できます。重大な問題が検出された場合、Windowsは端末のセキュリティを維持するため、通常のLCUへ切り替えることがあります。(Microsoft Learn)
24H2から25H2へ更新した時期を確認する
Hotpatch対象端末を24H2から25H2へアップグレードしたタイミングも影響します。
Microsoftの説明では、ベースライン月にバージョンアップした場合はHotpatchサイクルを維持できます。一方、Hotpatch月にバージョンアップすると通常更新へ切り替わり、次のベースラインまでは再起動を伴う更新が必要になる場合があります。(Microsoft Learn)
予定上の更新サイクルは次のとおりです。
| 更新種別 | 予定される月 | 再起動 |
|---|---|---|
| ベースライン | 1月、4月、7月、10月 | 必要 |
| Hotpatch | 2月、3月、5月、6月、8月、9月、11月、12月 | 原則不要 |
緊急のセキュリティ対応などにより、予定外のベースライン更新が配信されることもあります。
WSUSや更新元ポリシーの競合を確認する
KB5120994はWSUSから直接配信する更新プログラムではありません。端末の品質更新プログラムの取得元がWSUSに固定され、Windows Updateへのスキャンが遮断されていると、Windows Autopatchの管理と競合する可能性があります。
Intuneの「アラートと修復」で、次のような項目が出ていないか確認します。
- Automatic update settings misconfigured
- Resolve update source conflict
- Quality updates paused by policy
- Hotpatch – Baseline missing to hotpatch
- Hotpatch – VBS not running
- Hotpatch – OS not compatible
「KBが来ない」という症状だけでWindows Updateコンポーネントを初期化するのではなく、まずポリシー、ベースライン、VBS、CHPE、更新元の順に調べると原因を絞り込みやすくなります。
Arm64 Hotpatchを有効にするための最終確認
Windows 11 Arm64でKB5120994を受け取るには、次の状態をそろえる必要があります。
- Microsoftが指定するHotpatch対象ライセンスを割り当てる
- IntuneのWindows品質更新プログラムポリシーでHotpatchを許可する
- Windows 11 Enterprise 24H2/25H2 Arm64を最新ベースラインまで更新する
- VBSを有効化し、
VirtualizationBasedSecurityStatusが2であることを確認する - CHPEを無効化し、端末を一度再起動する
特に見落としやすいのは、最低ビルド26100.4929を超えていても最新ベースラインが必要なことと、VBSは設定済みではなく実行中でなければならないことです。
また、CHPEの無効化は32ビット業務アプリへ影響する可能性があります。最初から全端末へ展開せず、Arm64端末をパイロットグループへ分け、Hotpatchレポートと業務アプリの動作を確認してから対象を広げる方法が安全です。

コメント