Windows Server 离线打补丁本质是用 DISM 工具将 .cab 或解包后的 .msu 补丁集成到脱机系统或 WIM/ESD 映像中,适用于无网、高安全或批量场景;需确保架构、版本、语言匹配,并以管理员权限操作挂载、注入、提交全流程。
windows server 导入离线补丁包,本质是通过 dism(deployment image servicing and management)工具将 .cab 或 .msu 格式的补丁文件手动集成进系统映像(如 install.wim 或 boot.wim),或直接部署到已安装的脱机 windows 系统中。不依赖 windows update,适合无网络环境、高安全要求或批量部署场景。
确认补丁格式与系统架构匹配
离线补丁通常为 .cab(推荐)或 .msu 文件。注意:
- .msu 文件需先解包提取 .cab:用命令 expand -F:* xxx.msu C:\temp\cab 提取到指定文件夹
- 补丁必须与目标系统版本、架构(x64/ARM64)、语言一致,例如 Windows Server 2022 Datacenter x64 的补丁不能用于 Standard 版或 x86 系统
- 建议从 Microsoft Update Catalog 下载带 KB 编号的独立补丁,并核对“适用产品”字段是否包含你的 OS 版本
对已安装的脱机系统(Offline OS)打补丁
适用于系统已部署但无法联网,且处于关机状态(如虚拟机磁盘、物理机系统盘挂载后):
- 以管理员身份运行 CMD 或 PowerShell
- 挂载系统卷:假设系统盘为 D:,运行 dism /Mount-Image /ImageFile:D:\Windows\System32\config\..(实际路径应为 D:\Windows\WinSxS 所在分区的 \Windows\install.wim 或直接挂载系统盘根)——更常用的是挂载已启动系统的 offline 注册表位置,但标准做法是挂载 Windows 目录所在分区的 \Windows 文件夹;实际操作中,更稳妥的方式是使用 /Image:"D:\Windows"(D: 为系统盘符)
- 执行注入:dism /Image:"D:\Windows" /Add-Package /PackagePath:"C:\patches\windows10.0-kb5034441-x64.cab"
- 检查结果:dism /Image:"D:\Windows" /Get-Packages | findstr "Installed"
- 提交更改:dism /Unmount-Image /MountDir:"D:\Windows" /Commit(注意:/Image:"D:\Windows" 实际不支持直接卸载,此处应为挂载点目录,如 C:\mount;正确流程是先用 /Mount-Directory 挂载到空文件夹)
✅ 正确挂载示例:
dism /Mount-Image /ImageFile:"D:\sources\install.wim" /Index:1 /MountDir:"C:\mount"
dism /Image:"C:\mount" /Add-Package /PackagePath:"C:\patches\*.cab"
dism /Unmount-Image /MountDir:"C:\mount" /Commit
集成补丁到安装镜像(WIM/ESD)
适用于制作预打补丁的 ISO 或部署模板:
- 解压原 ISO,获取 sources\install.wim(或 install.esd)
- 新建空文件夹如 C:\mount,挂载镜像:dism /Mount-Image /ImageFile:"D:\sources\install.wim" /Index:1 /MountDir:"C:\mount"(Index 查看可用值用 /Get-ImageInfo)
- 逐个添加补丁:dism /Image:"C:\mount" /Add-Package /PackagePath:"C:\patches\KB*.cab"
- 可选:清理冗余组件缓存加快部署:dism /Image:"C:\mount" /Cleanup-Image /StartComponentCleanup /ResetBase
- 提交并导出:dism /Unmount-Image /MountDir:"C:\mount" /Commit,再用 oscdimg 重新生成 ISO
验证与注意事项
补丁导入后不会自动生效,需重启目标系统(若为在线系统)或首次启动新镜像(若为 WIM 集成):
- 导入失败常见原因:签名无效(可加 /IgnoreCheck 绕过,仅限测试环境)、依赖补丁缺失(如累积更新需基础月度更新)、权限不足(务必管理员运行)
- 不建议混合使用 .msu 直接安装(会触发在线检测),一律转为 .cab 后操作
- 企业环境中,建议用 WSUS 或 Configuration Manager 管理补丁生命周期,离线方式作为应急兜底


















