O Windows Update muda constantemente seu endereço IP, então você teria que bloquear um grande número de IPs para impedi-lo. Se o seu firewall suportar o bloqueio de DNS, bloqueie esses hosts:
http://windowsupdate.microsoft.com
http://*.windowsupdate.microsoft.com
https://*.windowsupdate.microsoft.com
http://*.update.microsoft.com
https://*.update.microsoft.com
http://*.windowsupdate.com
http://download.windowsupdate.com
http://download.microsoft.com
http://*.download.windowsupdate.com
http://wustat.windows.com
http://ntservicepack.microsoft.com
http://stats.microsoft.com
https://stats.microsoft.com
Se ele não oferecer suporte ao bloqueio de DNS, tente editar seu arquivo de hosts para apontar esses hosts para 0.0.0.0. Isso deve impedi-los de obter atualizações.
A Microsoft agora mantém listas em: