Respuesta rápida
Registro de Inicios de Sesión en Windows
Windows registra cada inicio de sesión, cierre de sesión e incluso intentos fallidos. Con el Visor de eventos puedes revisar este historial para detectar actividad sospechosa o comprobar cuándo se utilizó el equipo.
Video rápido
Mira este truco en video
Cuando publique el Short sobre el registro de inicios de sesión aparecerá aquí. Mientras tanto puedes visitar el canal de WinHacks.
Qué aprenderás
- Cómo abrir el Visor de eventos.
- Dónde se registran los inicios de sesión.
- Cómo buscar eventos específicos.
- Qué significan los ID más importantes.
- Cómo detectar actividad sospechosa.
¿Qué es el registro de inicios de sesión?
Windows almacena eventos relacionados con el acceso al sistema en el Visor de eventos. Allí puedes comprobar cuándo alguien inició sesión, cerró sesión o intentó acceder al equipo.
Esta información resulta muy útil para auditorías, diagnóstico de seguridad o simplemente para saber si alguien utilizó tu computadora mientras no estabas.
💡 Consejo WinHacks
Si sospechas que alguien usó tu PC sin permiso, revisa primero los eventos de inicio de sesión y compáralos con la hora en que estuviste ausente.
Importante
En algunas ediciones de Windows o dependiendo de la configuración de auditoría, no todos los eventos estarán registrados.
Paso a paso
Abre Ejecutar
Presiona Win + R.
Abre el Visor de eventos
Escribe el siguiente comando:
eventvwr.msc
Abre el registro de Seguridad
Navega a: Registros de Windows → Seguridad
Filtra los eventos
Haz clic en Filtrar registro actual y escribe los identificadores de evento que deseas revisar.
Consulta los detalles
Haz doble clic sobre cualquier evento para ver la fecha, hora, usuario y tipo de inicio de sesión.
Eventos más importantes
4624
Inicio de sesión exitoso.
4625
Intento de inicio de sesión fallido.
4634
Cierre de sesión.
4647
El usuario inició manualmente el cierre de sesión.
4672
Inicio de sesión con privilegios administrativos especiales.
Tipos de inicio de sesión
Tipo 2: Inicio local
Indica que alguien inició sesión directamente en la computadora usando teclado, pantalla y cuenta local o Microsoft.
Tipo 3: Acceso por red
Puede aparecer cuando otro equipo accede a recursos compartidos, carpetas de red o servicios disponibles en tu computadora.
Tipo 7: Desbloqueo de sesión
Aparece cuando un usuario desbloquea una sesión que ya estaba iniciada. Es útil para saber si alguien volvió a usar el equipo después de estar bloqueado.
Tipo 10: Escritorio remoto
Indica un inicio de sesión mediante Escritorio remoto. Si no usas acceso remoto y aparece este tipo, conviene investigarlo.
Tipo 11: Credenciales en caché
Puede aparecer cuando Windows permite iniciar sesión usando credenciales guardadas, por ejemplo, si el equipo no puede contactar un servidor de dominio.
Comandos útiles
Abrir el Visor de eventos
eventvwr.msc
Abrir Seguridad de Windows
windowsdefender:
Abrir el Historial de confiabilidad
perfmon /rel
Qué revisar
- Inicios de sesión fuera de horario.
- Intentos fallidos repetitivos.
- Usuarios desconocidos.
- Eventos con privilegios elevados.
- Horarios inusuales.
- Equipos conectados remotamente.
✅ Resultado esperado
Podrás comprobar cuándo se inició sesión, qué usuario accedió al sistema y detectar actividad que no reconozcas.
Cuándo revisar estos registros
- Si sospechas acceso no autorizado.
- Después de prestar tu computadora.
- Cuando aparece actividad extraña.
- Durante auditorías de seguridad.
- Después de un intento de hackeo.
Errores comunes
Confundir diferentes eventos
No todos los eventos indican un inicio de sesión. Verifica siempre el identificador del evento.
Ignorar los intentos fallidos
Muchos intentos fallidos consecutivos pueden indicar que alguien intentó acceder al equipo.
No revisar la fecha
Siempre compara la hora del evento con el momento en que realmente utilizaste el equipo.
Preguntas frecuentes
¿Windows registra todos los inicios de sesión?
En la mayoría de los casos sí, aunque depende de la configuración de auditoría del sistema.
¿Qué significa el evento 4624?
Es un inicio de sesión exitoso.
¿Qué significa el evento 4625?
Es un intento fallido de iniciar sesión.
¿Puedo borrar estos registros?
Sí, pero normalmente no es recomendable si deseas mantener un historial de auditoría.
Guía gratis
50 Secretos de Windows que la mayoría nunca descubre
Descarga una guía práctica con herramientas ocultas, comandos útiles y trucos seguros para Windows.