答案是安全启动冲突由未签名驱动、旧引导项或CSM干扰所致;需先用msinfo32确认“安全启动状态”,再通过高级启动进UEFI禁用CSM、启用Secure Boot并设为UEFI Only,最后用安装U盘执行diskpart分配ESP盘符后运行bcdboot重建带签名的UEFI引导。

Windows 11升级后桌面右下角突然弹出红色警告框,写着“安全启动冲突”或“违反安全启动策略”,点开提示“检查无效”,系统却照常运行——这不是误报,而是UEFI固件已检测到启动链中存在未签名驱动、旧版引导项或CSM模块干扰,必须立即修正底层引导配置,否则下次更新或驱动加载可能直接导致蓝屏或无法开机。
确认当前安全启动状态
先别急着进BIOS,用系统自带工具看一眼真实状态:按 Win + R 打开运行框,输入 msinfo32 回车。在右侧列表里找到“安全启动状态”这一项——如果显示“关闭”,说明Secure Boot根本没启用;如果显示“不受支持”,那问题更严重:TPM可能被禁用,或者启动模式压根不是UEFI;只有显示“开启”才代表基础条件满足,但红字仍出现,就说明引导文件或驱动签名出了问题。
这一步不能跳过,因为很多用户误以为进了BIOS把Secure Boot设为Enabled就万事大吉,其实若底层启动模式仍是Legacy或CSM开着,系统会悄悄降级运行,此时“开启”只是UI假象。
通过高级启动直达UEFI设置界面
按下 Win + I 打开设置 → 点击“系统” → 左侧选“恢复” → 在右侧“高级启动”区域点“立即重新启动”。
电脑重启进入蓝色恢复界面后,依次点击:疑难解答 → 高级选项 → UEFI固件设置 → 最后一定要点“重启”按钮——【此步不可跳过,必须点“重启”才能真正加载UEFI界面】。
进入UEFI后,用方向键切换到Boot或Startup标签页。重点找三项:Launch CSM(或Compatibility Support Module)、Secure Boot Control、Boot Mode Select。把CSM设为Disabled,Secure Boot设为Enabled,Boot Mode明确选UEFI Only(不是Both,不是Legacy First)。改完按F10 → Yes保存退出。
用安装U盘重建UEFI引导并修复签名链
准备一个Windows 11官方安装U盘(必须是24H2或更新版本),插入电脑,重启,在品牌Logo刚出现时狂按F12(戴尔/联想)或Esc(惠普)调出一次性启动菜单,选中该U盘。
进入安装界面后,点左下角“修复计算机” → 疑难解答 → 高级选项 → 命令提示符。
在命令提示符中依次执行:
diskpart → list disk → select disk 0 → list partition
找到类型为“System”、格式FAT32、大小100–500MB的分区(通常是第1个),记下编号X。继续输入:
select partition X → assign letter=Z: → exit
然后执行关键命令:
bcdboot C:\Windows /s Z: /f UEFI
如果系统盘不是C:,请把C:\Windows替换成实际路径;如果分配的盘符是S:,就把/s参数后的Z:改成S:。这条命令会重新生成带微软签名的bootmgfw.efi,并将它写入ESP分区,覆盖掉可能被篡改或签名失效的旧文件。


















