Solução rápida: Execute Get-Process | Where-Object {$_.SessionId -eq 0} no PowerShell elevado para listar todos os processos na Sessão 0 (a sessão anterior ao login). Para auditoria de inicialização, use wevtutil qe Microsoft-Windows-Diagnostics-Performance/Operational e analise os detalhes de duração da inicialização.
Você quer saber exatamente quais processos iniciam antes de qualquer usuário fazer login — para revisão de segurança, diagnóstico de desempenho ou apenas curiosidade. O Windows executa muitas coisas na Sessão 0 (a sessão do kernel para serviços e processos do sistema). O Gerenciador de Tarefas os exibe com o usuário “SYSTEM”, mas não os organiza por ordem de inicialização ou fase de boot.
Aplica-se a: Windows 11 (qualquer edição).
Tempo de solução: 15 minutos.
O que é executado na Sessão 0
A Sessão 0 é a sessão gerenciada pelo kernel para serviços. O Windows inicia serviços aqui com base no tipo de inicialização (Boot Start, Automático, Automático com Atraso, Manual). As sessões de usuário recebem IDs de sessão 1, 2, etc. no login.
Método 1: Listar processos atuais da Sessão 0
- Abra o PowerShell elevado.
- Execute:
Get-Process | Where-Object {$_.SessionId -eq 0} | Select-Object Name, Id, Path - Saída: todos os processos do sistema em execução no momento.
Método 2: Obter linha do tempo das fases de inicialização no Visualizador de Eventos
- Abra o Visualizador de Eventos → Logs de Aplicativos e Serviços → Microsoft → Windows → Diagnostics-Performance → Operacional.
- Procure eventos com ID 100 (Monitoramento de Desempenho de Inicialização). Cada evento mostra o tempo total de inicialização, dividido em fases.
- Para rastreamento de inicialização em nível de driver, veja também o Evento ID 109 (Desempenho de Inicialização/Desligamento).
Método 3: Usar Autoruns do Sysinternals para inventariar inicialização
- Baixe o Autoruns de
learn.microsoft.com/sysinternals. - Execute como Administrador.
- As guias mostram todos os locais de inicialização automática: Serviços, Drivers, Tarefas Agendadas, Image Hijacks, etc.
- Filtre para exibir apenas itens não assinados pela Microsoft para encontrar entradas de terceiros na Sessão 0.
Como verificar
- Compare a saída do Get-Process com os serviços esperados.
- Processos inesperados podem indicar software estranho que precisa ser investigado.
Se nenhum desses funcionar
Para auditoria aprofundada, use o Windows Performance Analyzer (WPA, parte do Windows ADK) para gravar um rastreamento de inicialização e analisá-lo em detalhes. O WPA mostra o tempo em nível de microssegundos por processo e inicialização de serviço.
Conclusão: A Sessão 0 é o escopo anterior ao login. Get-Process por SessionId 0 lista os atuais; Autoruns inventaria fontes de inicialização; o log Diagnostics-Performance do Visualizador de Eventos cronometra as fases de boot.