Seguridad de Windows

Descubre quién inició sesión en tu computadora

Windows registra cada inicio de sesión, cierre de sesión e incluso intentos fallidos. Con el Visor de eventos puedes revisar este historial para detectar actividad sospechosa o comprobar cuándo se utilizó el equipo.

Dificultad Media
Tiempo 8 minutos
Compatible Windows 10 / 11
Categoría Seguridad
Actualizado

Respuesta rápida

Registro de Inicios de Sesión en Windows

Windows registra cada inicio de sesión, cierre de sesión e incluso intentos fallidos. Con el Visor de eventos puedes revisar este historial para detectar actividad sospechosa o comprobar cuándo se utilizó el equipo.

Video rápido

Mira este truco en video

Cuando publique el Short sobre el registro de inicios de sesión aparecerá aquí. Mientras tanto puedes visitar el canal de WinHacks.

Qué aprenderás

  • Cómo abrir el Visor de eventos.
  • Dónde se registran los inicios de sesión.
  • Cómo buscar eventos específicos.
  • Qué significan los ID más importantes.
  • Cómo detectar actividad sospechosa.

¿Qué es el registro de inicios de sesión?

Windows almacena eventos relacionados con el acceso al sistema en el Visor de eventos. Allí puedes comprobar cuándo alguien inició sesión, cerró sesión o intentó acceder al equipo.

Esta información resulta muy útil para auditorías, diagnóstico de seguridad o simplemente para saber si alguien utilizó tu computadora mientras no estabas.

💡 Consejo WinHacks

Si sospechas que alguien usó tu PC sin permiso, revisa primero los eventos de inicio de sesión y compáralos con la hora en que estuviste ausente.

⚠️

Importante

En algunas ediciones de Windows o dependiendo de la configuración de auditoría, no todos los eventos estarán registrados.

Paso a paso

1

Abre Ejecutar

Presiona Win + R.

Captura pendiente: ventana Ejecutar.
2

Abre el Visor de eventos

Escribe el siguiente comando:

eventvwr.msc
Captura pendiente: Visor de eventos.
3

Abre el registro de Seguridad

Navega a: Registros de Windows → Seguridad

Captura pendiente: Registro Seguridad.
4

Filtra los eventos

Haz clic en Filtrar registro actual y escribe los identificadores de evento que deseas revisar.

Captura pendiente: filtro del registro.
5

Consulta los detalles

Haz doble clic sobre cualquier evento para ver la fecha, hora, usuario y tipo de inicio de sesión.

Captura pendiente: detalles del evento.

Eventos más importantes

4624

Inicio de sesión exitoso.

4625

Intento de inicio de sesión fallido.

4634

Cierre de sesión.

4647

El usuario inició manualmente el cierre de sesión.

4672

Inicio de sesión con privilegios administrativos especiales.

Tipos de inicio de sesión

Tipo 2: Inicio local

Indica que alguien inició sesión directamente en la computadora usando teclado, pantalla y cuenta local o Microsoft.

Tipo 3: Acceso por red

Puede aparecer cuando otro equipo accede a recursos compartidos, carpetas de red o servicios disponibles en tu computadora.

Tipo 7: Desbloqueo de sesión

Aparece cuando un usuario desbloquea una sesión que ya estaba iniciada. Es útil para saber si alguien volvió a usar el equipo después de estar bloqueado.

Tipo 10: Escritorio remoto

Indica un inicio de sesión mediante Escritorio remoto. Si no usas acceso remoto y aparece este tipo, conviene investigarlo.

Tipo 11: Credenciales en caché

Puede aparecer cuando Windows permite iniciar sesión usando credenciales guardadas, por ejemplo, si el equipo no puede contactar un servidor de dominio.

Comandos útiles

Abrir el Visor de eventos

eventvwr.msc

Abrir Seguridad de Windows

windowsdefender:

Abrir el Historial de confiabilidad

perfmon /rel

Qué revisar

  • Inicios de sesión fuera de horario.
  • Intentos fallidos repetitivos.
  • Usuarios desconocidos.
  • Eventos con privilegios elevados.
  • Horarios inusuales.
  • Equipos conectados remotamente.

✅ Resultado esperado

Podrás comprobar cuándo se inició sesión, qué usuario accedió al sistema y detectar actividad que no reconozcas.

Cuándo revisar estos registros

  • Si sospechas acceso no autorizado.
  • Después de prestar tu computadora.
  • Cuando aparece actividad extraña.
  • Durante auditorías de seguridad.
  • Después de un intento de hackeo.

Errores comunes

Confundir diferentes eventos

No todos los eventos indican un inicio de sesión. Verifica siempre el identificador del evento.

Ignorar los intentos fallidos

Muchos intentos fallidos consecutivos pueden indicar que alguien intentó acceder al equipo.

No revisar la fecha

Siempre compara la hora del evento con el momento en que realmente utilizaste el equipo.

Preguntas frecuentes

¿Windows registra todos los inicios de sesión?

En la mayoría de los casos sí, aunque depende de la configuración de auditoría del sistema.

¿Qué significa el evento 4624?

Es un inicio de sesión exitoso.

¿Qué significa el evento 4625?

Es un intento fallido de iniciar sesión.

¿Puedo borrar estos registros?

Sí, pero normalmente no es recomendable si deseas mantener un historial de auditoría.

Guía gratis

50 Secretos de Windows que la mayoría nunca descubre

Descarga una guía práctica con herramientas ocultas, comandos útiles y trucos seguros para Windows.

Artículos relacionados

🚀 WinHacks Academy

Aprende Windows desde cero con cursos completos sobre seguridad, PowerShell, comandos y herramientas ocultas.

Ver Academy