Chrome ouvre les sites et une seconde application communique normalement, mais votre VPN ou logiciel métier ne se connecte plus juste après Windows Update ? Avant de toucher au routeur, recherchez l’événement AFD 16003. Depuis les mises à jour de sécurité du 14 juillet 2026, Windows peut bloquer un transport TDI tiers non enregistré.
Réponse courte
Vérifiez que la panne ne concerne qu’une application, relevez la version de Windows et la KB installée, puis ouvrez Observateur d’événements > Journaux Windows > Système. Un événement AFD 16003 qui cite DriverNom désigne la piste à transmettre à l’éditeur ou à l’administrateur. La correction durable est une version compatible du VPN, du filtre de sécurité ou de l’application, pas une réinitialisation générale du réseau.
Le test qui évite un mauvais diagnostic
| Symptôme | Piste principale | Action utile |
|---|---|---|
| Aucun site ni logiciel ne communique | Lien, adresse IP, passerelle ou DNS | Suivez le diagnostic Ethernet par couche. |
| Le Web marche, une application échoue | Composant propre à l’application ou transport TDI | Filtrez AFD et l’ID 16003. |
| La panne précède la mise à jour | La KB n’est pas encore prouvée | Comparez les dates et les journaux. |
| Pas d’événement 16003 | Certificat, pare-feu, serveur ou autre pilote | Consultez le journal de l’application. |
Pourquoi KB5101649 peut révéler un vieux composant
Microsoft explique que le durcissement de juillet 2026 impose l’enregistrement des transports TDI tiers. TDI est une interface réseau ancienne, encore présente dans certains clients VPN, filtres, logiciels de sécurité ou applications métier. Un produit moderne n’est pas automatiquement concerné : le signal caractéristique reste l’échec sélectif accompagné de l’événement 16003.
Le signe clé est la panne sélective.
Sur Windows 11 version 26H1, KB5101649 porte la build 28000.2525. L’avis séparé KB5106257 mentionne aussi plusieurs éditions client et serveur recevant les mises à jour publiées le 14 juillet 2026 ou après. Ne cherchez donc pas KB5101649 sur toutes les machines. Relevez la KB réellement installée, l’édition et la build avec winver.
Confirmez le scénario en cinq minutes
- Ouvrez deux sites connus et testez une deuxième application réseau.
- Notez le logiciel qui échoue, son numéro de version et le message exact.
- Dans l’historique Windows Update, relevez la KB et l’heure du redémarrage.
- Redémarrez une seule fois, puis reproduisez la panne. Microsoft précise que l’événement n’est enregistré qu’une fois par cycle de redémarrage.
- Ouvrez immédiatement le journal Système et filtrez l’identifiant 16003.
Si tout le réseau est indisponible, revenez aux bases : état du lien, bail DHCP, passerelle et DNS. Une lecture structurée d’Ethernet sera plus fiable qu’une recherche centrée sur TDI.
Lire correctement l’événement AFD 16003
Dans Observateur d’événements, développez Journaux Windows, choisissez Système, puis utilisez Filtrer le journal actuel. Le message décrit un fournisseur TDI non enregistré et affiche le nom du pilote entre parenthèses. Copiez ce nom sans supprimer, renommer ni déplacer le fichier.
Le nom peut orienter vers un VPN, un agent de sécurité, un filtre réseau ou un ancien client métier. Comparez-le à la liste des logiciels installés et à la documentation de l’éditeur. Sur un poste administré, transmettez la capture et le texte à l’équipe informatique : une désinstallation improvisée peut retirer un accès distant ou une protection obligatoire.
Ne supprimez pas le pilote. Stop.
La bonne réparation vient de l’éditeur
Recherchez une version qui enregistre correctement son transport ou utilise une interface réseau prise en charge. Téléchargez-la depuis le portail de l’entreprise ou le site officiel, jamais depuis un catalogue de pilotes générique. Après installation, redémarrez, testez l’application, puis vérifiez si un nouvel événement apparaît.
Réinstaller la même version ancienne ne modifie pas le défaut; si l’éditeur ne publie rien, ouvrez un ticket avec la build Windows, la KB, le nom exact du pilote, la version du produit, l’heure du test, le résultat du Web et celui d’une autre application, car cet ensemble permet de reproduire le scénario sans confondre une panne globale avec le blocage d’un seul composant. Soyez précis.
Pourquoi la réinitialisation réseau n’est pas le premier choix
Une réinitialisation recrée les cartes et peut supprimer une configuration VPN ou des commutateurs virtuels. Elle ne transforme pas un fournisseur TDI non enregistré en composant compatible. Gardez-la pour une panne globale confirmée, après sauvegarde des paramètres. Si c’est Windows Update lui-même qui échoue, traitez ce problème séparément plutôt que d’enchaîner les remises à zéro.
Le registre : mitigation, pas correctif
Microsoft documente la valeur DWORD AfdTdiUnknownProviderValidationLevel dans HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesAFDParameters. Les valeurs décrites sont 0 pour ignorer, 1 pour journaliser, 2 pour bloquer les fournisseurs non enregistrés par défaut, et 3 pour bloquer tous les fournisseurs TDI.
Cette information aide un administrateur à comprendre la politique du poste. Diminuer la validation réduit une protection de sécurité et ne doit pas devenir une astuce grand public. Une éventuelle mitigation exige une sauvegarde du registre, une validation du risque, une fenêtre de changement et une date de retrait. La mise à jour de l’éditeur reste la cible.
L’exception doit rester temporaire.
Faut-il désinstaller KB5101649 ?
Une désinstallation peut rétablir temporairement l’ancien comportement, mais elle retire aussi les corrections de sécurité du lot. Ne la considérez ni comme le premier test ni comme une solution permanente. Dans une entreprise, le retour arrière doit passer par la politique de correctifs. Testez d’abord la version compatible de l’application sur une machine pilote.
Les éléments à joindre au ticket
- Édition Windows, build, KB et date d’installation.
- Nom et version de l’application, message et heure exacte.
- Texte de l’événement AFD 16003 et pilote cité.
- Résultat du Web et d’une seconde application.
- Résultat après mise à jour du fournisseur et redémarrage.
Masquez les noms internes, adresses et identifiants avant de publier un journal. Pour un crash système distinct, utilisez le Stop Code de l’écran bleu plutôt que d’associer tous les incidents à AFD.
Sources et revue
- Microsoft : KB5101649, build 28000.2525
- Microsoft KB5106257 : transports TDI et AFD 16003
- Catalogue Microsoft Update : KB5101649
Revu le 2 août 2026. Vérifiez la page Microsoft correspondant à votre édition avant toute modification.
