Event ID 51001 CAPI2: сбой распаковки корневых сертификатов из CAB
Симптомы ошибки распаковки CAPI2 51001
В журнале Application регистрируется ошибка Event ID 51001: Failed to extract third-party root list from auto update cab от источника CAPI2. Служба криптографии скачала CAB-архив с обновлением списка доверенных сертификатов Microsoft, но не смогла распаковать его во временную системную папку.
| Симптом | Причина |
|---|---|
| Периодическая ошибка CAPI2 51001 | Повреждение кэша CryptnetUrlCache или блокировка антивирусом |
| Ошибки проверки SSL/TLS сертификатов | Невозможность валидировать промежуточные и корневые центры сертификации |
| Задержки при установке ПО и драйверов | Таймаут проверки цифровых подписей установочных пакетов |
Пошаговое устранение сбоя CAPI2 (Event ID 51001)
- Очистите системный кэш CryptnetUrlCache: удалите устаревшие и поврежденные временные файлы сертификатов:
# Полная очистка кэша сертификатов через утилиту CertUtil:
CertUtil -URLCache * delete
# Ручная очистка системных папок кэша CAPI2 (PowerShell от имени Администратора):
Remove-Item -Path "$env:SystemRoot\System32\config\systemprofile\AppData\LocalLow\Microsoft\CryptnetUrlCache\*" -Recurse -Force -ErrorAction SilentlyContinue
Remove-Item -Path "$env:SystemRoot\ServiceProfiles\NetworkService\AppData\LocalLow\Microsoft\CryptnetUrlCache\*" -Recurse -Force -ErrorAction SilentlyContinue- Восстановите права доступа к каталогу CryptnetUrlCache:
# Восстановление полных прав для учетных записей SYSTEM и NetworkService:
$path = "$env:SystemRoot\System32\config\systemprofile\AppData\LocalLow\Microsoft\CryptnetUrlCache"
if (-not (Test-Path $path)) { New-Item -ItemType Directory -Path $path -Force }
icacls $path /grant "SYSTEM:(OI)(CI)F" "NetworkService:(OI)(CI)F" "Administrators:(OI)(CI)F" /T- Перезапустите службу криптографии Windows:
# Перезапуск службы CryptSvc:
Restart-Service -Name CryptSvc -ForceДля изолированных сетей: Если сервер не имеет прямого доступа в интернет, отключите автоматическое обновление корневых сертификатов через реестр: Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\SystemCertificates\AuthRoot" -Name "DisableRootAutoUpdate" -Value 1 -Type DWord -Force.
Частые вопросы (FAQ)
Почему Windows не может распаковать файл authrootstl.cab?
Чаще всего файл скачивается не полностью из-за перехвата корпоративным прокси-сервером или блокируется антивирусным сканером в момент распаковки.
Безопасно ли удалять содержимое папки CryptnetUrlCache?
Да, абсолютно безопасно. В этой папке хранятся лишь временные кэшированные копии списков отзыва (CRL) и файлов корневых сертификатов.
Как вручную принудительно обновить списки доверенных сертификатов?
Выполните команду CertUtil -generateSSTFromWU C:\roots.sst, затем импортируйте полученный файл через powershell: Import-Certificate -FilePath C:\roots.sst -CertStoreLocation Cert:\LocalMachine\Root.
Какая системная служба отвечает за работу CAPI2?
Служба криптографии Windows — Cryptographic Services (CryptSvc).