Windows 11 friert nach 5 Minuten ein, und zwar auffallend pünktlich. Der Desktop lädt normal, dann steht das System still. Keine Fehlermeldung, kein Bluescreen, nur ein Rechner, der nicht mehr reagiert. Berichte dazu häufen sich seit Monaten auf Reddit, in Microsoft Q&A und im Borncity-Blog. Seit dem 29. September greifen auch Neowin und Nau.ch das Thema auf.
✅ Ist Ihr PC betroffen? Kurz-Check:
- Ihr Rechner friert reproduzierbar rund 5 Minuten nach dem Start ein, ohne Fehlermeldung
- Die Firmware (BIOS/UEFI) ist älter, gemeldet sind Windows 11, Windows 10 mit ESU und Enterprise LTSC 2021
- Das Problem tritt seit einem der letzten Sicherheitsupdates auf, in einem Fall wird KB5121003 genannt
- In der Aufgabenplanung existiert der Eintrag Secure-Boot-Update unter Microsoft, Windows, PI
Windows 11 friert nach 5 Minuten ein: Das steckt dahinter
Verantwortlich ist der geplante Task MicrosoftWindowsPISecure-Boot-Update. Er startet 5 Minuten nach dem Boot und versucht, die neuen Secure-Boot-Zertifikate von 2023 zu installieren. Bei älterer Firmware scheitert das, und das System hängt.
Laut Borncity trifft es nicht nur Windows 11, sondern auch Windows 10 mit ESU und Enterprise LTSC 2021. Ein brauchbarer Diagnosehinweis: Berichten zufolge endet der Freeze, wenn man die Internetverbindung trennt. Hintergrund ist der laufende Zertifikatswechsel, den ich im Artikel Secure-Boot-Zertifikate laufen ab ausführlich erkläre. Ich schätze die Betroffenheit bei älteren Rechnern als mittel bis breit ein.
Windows 11 friert nach 5 Minuten ein: Diese Tipps helfen
Es gibt drei Wege, nach Aufwand sortiert. Die ersten beiden sind in wenigen Minuten erledigt, der dritte löst die Ursache. Weil der Rechner nach 5 Minuten hängt, gilt für die ersten beiden Wege: Legen Sie direkt nach dem Start los. Reicht die Zeit nicht, trennen Sie die Internetverbindung (WLAN aus, LAN-Kabel ziehen), denn Berichten zufolge endet der Freeze dann.
Windows 11 friert nach 5 Minuten ein: Task in der Aufgabenplanung deaktivieren
Der Task Secure-Boot-Update ist der Auslöser. Wenn Sie ihn stilllegen, läuft der Zertifikats-Versuch nicht mehr an, und der Rechner bleibt stabil. Secure Boot selbst bleibt aktiv.
- Drücken Sie Windows + R, tippen Sie
taskschd.mscund bestätigen Sie mit Enter. Alternativ tippen Sie „Aufgabenplanung“ in die Windows-Suche. - Klappen Sie links die Aufgabenplanungsbibliothek auf und gehen Sie zu Microsoft, Windows, PI.
- Im mittleren Fenster erscheint der Eintrag Secure-Boot-Update. Klicken Sie ihn mit der rechten Maustaste an und wählen Sie Deaktivieren.
- Kontrollieren Sie, ob in der Spalte „Status“ jetzt Deaktiviert steht. Starten Sie den Rechner neu und warten Sie die 5 Minuten ab.

Schneller geht es per PowerShell. Öffnen Sie sie als Administrator (Rechtsklick auf Start, Terminal (Administrator)) und geben Sie ein:
Disable-ScheduledTask -TaskPath "MicrosoftWindowsPI" -TaskName "Secure-Boot-Update"
⚠️ Achtung: Ein Borncity-Leser berichtet, dass ein späteres Update den Task wieder aktiviert hat und das Problem zurückkam. Prüfen Sie den Status nach größeren Updates erneut. Löschen sollten Sie den Task nicht, deaktivieren reicht und lässt sich jederzeit rückgängig machen.
HighConfidenceOptOut=1 setzen: Automatik-Deployment abschalten
Der Registry-Wert HighConfidenceOptOut schaltet das automatische Verteilen der neuen Zertifikate ab. Secure Boot bleibt aktiv. Ein Borncity-Leser meldet, dass derselbe Task mit diesem Wert bei aktivem Secure Boot fehlerfrei durchläuft, das System also nicht mehr einfriert.
- Öffnen Sie PowerShell als Administrator.
- Setzen Sie den Wert mit diesem Befehl:
Set-ItemProperty -Path "HKLM:SYSTEMCurrentControlSetControlSecureBoot" -Name "HighConfidenceOptOut" -Value 1 -Type DWord
- Prüfen Sie das Ergebnis:
Get-ItemProperty -Path "HKLM:SYSTEMCurrentControlSetControlSecureBoot" -Name "HighConfidenceOptOut"
Steht dort HighConfidenceOptOut : 1, hat es geklappt. Starten Sie danach neu. Wer lieber per Hand arbeitet, öffnet regedit, navigiert zu diesem Schlüssel, legt einen neuen DWORD-Wert (32-Bit) mit dem Namen HighConfidenceOptOut an und setzt ihn auf 1.
⚠️ Achtung: Änderungen in der Registry wirken systemweit. Legen Sie vorher einen Wiederherstellungspunkt an. Der Wert bremst nur die automatische Verteilung; die neuen Zertifikate fehlen dann weiterhin, bis die Firmware sie unterstützt.
BIOS/UEFI aktualisieren: Die dauerhafte Lösung
Die Ursache liegt in der alten Firmware, die mit den Zertifikaten von 2023 nicht zurechtkommt. Ein BIOS/UEFI-Update des Herstellers behebt das an der Wurzel. Vorausgesetzt, der Hersteller bietet für Ihr Modell noch eines an. Bei sehr alten Geräten ist das nicht immer der Fall.
- Aktuelle Version ermitteln:
Windows + R,msinfo32eingeben. Unter „BIOS-Version/-Datum“ steht Ihr Stand, unter „Systemmodell“ (bei Selbstbau-PCs unter „Baseboard-Produkt“) das genaue Modell. - Update suchen: Auf der Support-Seite des Herstellers (Acer, HP, Fujitsu, Dell, Lenovo oder Mainboard-Hersteller) mit dem Modell nach BIOS/UEFI-Downloads suchen und die Versionsnotizen lesen.
- Absichern: Bei Notebooks das Netzteil anschließen. Wichtige Daten sichern. Ist BitLocker aktiv, den Wiederherstellungsschlüssel bereithalten, denn nach einem Firmware-Update kann Windows danach fragen.
- Update installieren: Die Anleitung des Herstellers befolgen. Der Rechner startet dabei mehrfach neu, schalten Sie ihn währenddessen keinesfalls aus.
- Task wieder freigeben: Nach dem erfolgreichen Update den Task Secure-Boot-Update wieder aktivieren und den Wert HighConfidenceOptOut auf 0 setzen oder löschen, damit die neuen Zertifikate regulär ankommen.
⚠️ Achtung: Ein unterbrochenes BIOS-Update kann den Rechner unbrauchbar machen. Nutzen Sie nur Dateien vom Hersteller Ihres Modells. Secure Boot im UEFI komplett abzuschalten, ist nur die Notlösung, denn Windows 11 setzt die Funktion voraus. Wie Sie den Status prüfen, steht in der Anleitung Windows 11 Secure Boot aktivieren und prüfen.
Mein Rat: Erst den Task stilllegen, damit der Rechner wieder nutzbar ist. Dann in Ruhe nach einem BIOS-Update des Herstellers suchen.
Bootfehler nach dem Zertifikatstausch
Ein verwandtes Problem betrifft nicht verwaltete Rechner mit Windows 11 25H2 und veralteter Firmware, etwa von Acer, HP, Fujitsu und Dell. Statt zu hängen, startet der PC gar nicht mehr und meldet „Secure Boot Violation“ sowie „Invalid signature detected. Check Secure Boot Policy in Setup“. Gemeldet wurde das am 2. September. Bei großen Rollouts liegt die Ausfallrate laut Bericht bei etwa 2 %.
Die Firmware unterstützt die neuen Zertifikate nicht. Kurzfristig hilft es, Secure Boot im UEFI abzuschalten, dauerhaft braucht es ein UEFI-Update des Herstellers. Tritt ein Secure-Boot-Fehler dagegen beim Start von selbst gebauten Installationsmedien auf, lohnt der Blick in KB5101684 Fehler beheben.
Fazit
Ein Rechner, der exakt nach 5 Minuten einfriert, hat meist keinen Hardwaredefekt, sondern ein Firmware-Problem im Zertifikatswechsel. Task deaktivieren dauert eine Minute, das BIOS-Update ist die saubere Lösung.
Schreiben Sie mir gern in die Kommentare, welcher Hersteller und welches BIOS-Datum bei Ihnen betroffen ist.
Häufig gestellte Fragen
Warum friert Windows 11 genau 5 Minuten nach dem Start ein?
Der geplante Task Secure-Boot-Update wird 5 Minuten nach dem Boot ausgelöst und versucht, die neuen Secure-Boot-Zertifikate von 2023 zu installieren. Bei älterer Firmware scheitert das und lässt das System hängen.
Ist es riskant, den Secure-Boot-Update-Task zu deaktivieren?
Secure Boot bleibt aktiv, die neuen Zertifikate werden aber nicht mehr automatisch installiert. Ein BIOS-Update des Herstellers ist deshalb der bessere Dauerzustand.
Welche Systeme sind vom Einfrieren betroffen?
Vor allem Windows 11 mit älterem BIOS/UEFI. Laut Borncity gibt es auch Fälle unter Windows 10 mit ESU und Enterprise LTSC 2021.
Das Wichtigste in aller Kürze
- Der geplante Task Secure-Boot-Update unter Microsoft, Windows, PI startet 5 Minuten nach dem Boot und lässt Rechner mit älterer Firmware einfrieren.
- Es erscheint keine Fehlermeldung, der Freeze endet Berichten zufolge, wenn die Internetverbindung getrennt wird.
- Abhilfe schaffen das Deaktivieren des Tasks, der Registry-Wert HighConfidenceOptOut=1 oder ein BIOS-Update des Herstellers.
- Bei Bootfehlern wie Secure Boot Violation nach dem Zertifikatstausch hilft kurzfristig das Abschalten von Secure Boot im UEFI, dauerhaft ein UEFI-Update.
Zuletzt aktualisiert: September 2026 | Recherchestand: 30.09.2026 | Autor: Vangelis | 25+ Jahre IT-Erfahrung | Gründer von windowspower.de


