Cómo perfilar un proceso con el registro de arranque de sysinternals procmon en Windows 11
🔍 WiseChecker

Cómo perfilar un proceso con el registro de arranque de sysinternals procmon en Windows 11

Cuando un programa o servicio ralentiza el inicio de Windows 11, necesita una herramienta que capture toda la actividad del sistema de archivos, del registro y de los procesos durante el arranque. La característica de registro de arranque de Sysinternals Procmon registra todas las operaciones desde el momento en que se inicia el sistema hasta que se detiene el seguimiento. Este artículo explica cómo configurar, ejecutar y analizar un registro de Procmon durante el arranque para identificar la causa raíz de un proceso lento o con comportamiento incorrecto. Aprenderá los pasos exactos para habilitar el registro de arranque, reproducir el problema y filtrar los datos para encontrar el culpable.

Puntos clave: Perfilar un proceso con el registro de arranque de Procmon

  • Procmon.exe /AcceptEula /NoConnect /LoadConfig: Estos argumentos de línea de comandos habilitan la configuración automática del registro de arranque sin interacción del usuario.
  • Procmon /BackingFile <path>.pml: Guarda el seguimiento de arranque directamente en un archivo PML en el disco, conservando todos los datos para su análisis posterior.
  • Habilitar el registro de arranque en Process Monitor: Activar esta opción desde el menú Options hace que Procmon comience a capturar en el siguiente reinicio del sistema.

ADVERTISEMENT

Qué captura el registro de arranque de Procmon y por qué lo necesita

El registro de arranque de Procmon registra cada operación que Process Monitor ve desde el momento en que Windows 11 se inicia hasta que se detiene la captura. Esto incluye lecturas y escrituras de archivos, acceso a claves del registro, creación de procesos, actividad de subprocesos y operaciones de red. Las sesiones normales de Procmon comienzan después de iniciar la herramienta, por lo que se pierde toda la actividad de inicio. El registro de arranque soluciona esto haciendo que Procmon se inicie automáticamente durante el arranque, antes de que se ejecuten la mayoría de los servicios y aplicaciones.

La característica es útil cuando sospecha que un controlador, un programa de inicio o un servicio de Windows está causando un retraso o un bloqueo durante el arranque. Por ejemplo, un antivirus de terceros podría analizar cada llamada al registro, o un servicio mal configurado podría bloquearse esperando un recurso de red. El registro de arranque le muestra exactamente qué proceso realizó cada llamada, cuánto tardó y cuál fue el resultado.

Requisitos previos para el registro de arranque

Necesita privilegios administrativos en Windows 11 para ejecutar Procmon con el registro de arranque. La herramienta en sí es un único archivo ejecutable: no requiere instalación. Descargue la versión más reciente de Process Monitor desde el sitio oficial de Microsoft Sysinternals. Guárdelo en una carpeta como C:\Tools o en el escritorio. El registro de arranque también requiere que el sistema Windows 11 pueda reiniciarse normalmente; si el sistema no puede arrancar, use el Entorno de recuperación de Windows en su lugar.

Cómo funciona internamente el registro de arranque

Cuando habilita el registro de arranque, Procmon escribe un controlador y un archivo de configuración en la unidad del sistema. En el siguiente reinicio, el controlador se carga al principio del proceso de arranque y comienza a capturar eventos en un búfer circular. Después de iniciar sesión y volver a ejecutar Procmon, la herramienta lee el búfer y lo guarda como un archivo PML. Si especifica una ruta de archivo de respaldo, Procmon escribe directamente en el disco sin límite de búfer, lo cual es mejor para capturas prolongadas.

Pasos para habilitar el registro de arranque de Procmon en Windows 11

Siga estos pasos para configurar y ejecutar un seguimiento de arranque con Process Monitor. El procedimiento funciona de forma idéntica en Windows 10 y Windows 11.

  1. Descargue e inicie Process Monitor como administrador
    Abra la página de Sysinternals Process Monitor en su navegador y descargue Procmon.exe. Haga clic con el botón derecho en el archivo y seleccione Ejecutar como administrador. Acepte el EULA si se le solicita.
  2. Abra el cuadro de diálogo de configuración del registro de arranque
    En Process Monitor, vaya a Options > Enable Boot Logging. Aparece un cuadro de diálogo con varias opciones.
  3. Establezca la ruta del archivo de respaldo para el registro
    En el cuadro de diálogo, marque la casilla etiquetada Write events to a backing file. Escriba una ruta completa como C:\ProcmonBoot.pml. Esto garantiza que el registro se guarde en el disco incluso si el búfer se desborda. Deje las opciones Generate thread events y Enable stack capture sin marcar a menos que necesite datos detallados de subprocesos.
  4. Confirme y reinicie el sistema
    Haga clic en OK. Un mensaje le indica que el registro de arranque está habilitado. Haga clic en Yes para reiniciar Windows 11 de inmediato. Si necesita guardar su trabajo, haga clic en No y reinicie manualmente más tarde.
  5. Reproduzca el problema durante el arranque
    Después del reinicio, Windows 11 arranca normalmente. Procmon comienza a capturar desde el inicio del proceso de arranque. Realice cualquier acción que desencadene el problema; por ejemplo, inicie la aplicación lenta o espere a que se produzca el bloqueo.
  6. Detenga el seguimiento de arranque y abra el registro
    Inicie sesión en Windows 11. Vuelva a iniciar Process Monitor como administrador. Vaya a Options > Enable Boot Logging y desmarque la opción. Haga clic en OK. Procmon le solicita que guarde los eventos capturados. Elija Save para conservar el archivo PML en la ruta que especificó anteriormente.
  7. Analice el registro con filtros
    Abra el archivo PML mediante File > Open. Use el menú Filter para limitar los eventos por nombre de proceso, tipo de operación, ruta o duración. Por ejemplo, filtre por Process Name = su programa objetivo para ver solo su actividad.

ADVERTISEMENT

Analizar el registro de arranque para perfilar un proceso específico

Una vez que tenga el archivo PML abierto, debe aislar el proceso que desea perfilar. Procmon captura decenas de miles de eventos por segundo, por lo que el filtrado es esencial.

  1. Establezca un filtro de proceso
    Vaya a Filter > Filter. En el cuadro de diálogo, establezca el primer menú desplegable en Process Name, el segundo en is y escriba el nombre exacto del ejecutable, como chrome.exe. Haga clic en Add y luego en OK. La pantalla ahora muestra solo los eventos de ese proceso.
  2. Identifique las operaciones lentas con la columna Duration
    Si la columna Duration no está visible, haga clic con el botón derecho en cualquier encabezado de columna y seleccione Select Columns. Marque Duration y haga clic en OK. Ordene por Duration de forma descendente para ver las operaciones más largas. Una duración superior a 1000 milisegundos indica un posible cuello de botella.
  3. Busque operaciones fallidas
    Filtre por Result is not SUCCESS. Las operaciones fallidas de registro o de archivos pueden provocar reintentos y retrasos. Los códigos de error comunes incluyen NAME NOT FOUND, ACCESS DENIED y BUFFER OVERFLOW.
  4. Revise la pila de llamadas de una operación lenta
    Haga doble clic en un evento de larga duración. En la ventana Event Properties, haga clic en la pestaña Stack. La pila muestra qué controlador o DLL se estaba ejecutando cuando ocurrió la operación. Esto ayuda a identificar un controlador de terceros como la causa.
  5. Exporte los datos filtrados
    Seleccione File > Export > Export All to CSV si necesita analizar los datos en Excel u otra herramienta. Elija un nombre de archivo significativo y guárdelo.

Errores comunes y limitaciones al usar el registro de arranque

El archivo PML es demasiado grande para abrirlo

Un seguimiento de arranque completo puede superar los 2 GB. Procmon puede quedarse sin memoria al cargar un archivo así. Para evitarlo, establezca un límite de archivo de respaldo más pequeño en el cuadro de diálogo del registro de arranque, o use el parámetro de línea de comandos /MaxFileSize. Como alternativa, filtre el seguimiento mientras aún se está capturando habilitando solo las operaciones que necesita mediante Options > Enable Boot Logging y seleccionando tipos de eventos específicos.

Procmon no comienza a capturar durante el arranque

Si el registro de arranque está habilitado pero no aparecen eventos después del reinicio, es posible que el controlador de Procmon no se haya cargado. Verifique que el ejecutable de Procmon esté en una unidad NTFS local, no en una ubicación de red ni en una unidad extraíble. Además, compruebe que el Arranque seguro no esté bloqueando el controlador. En casos excepcionales, el software antivirus puede impedir que se cargue el controlador. Desactive temporalmente la protección en tiempo real e inténtelo de nuevo.

El registro de arranque contiene eventos de una sola sesión de arranque

El registro de arranque de Procmon captura solo el siguiente arranque después de habilitarlo. Si reinicia de nuevo sin deshabilitar el registro de arranque, el segundo arranque sobrescribirá el búfer anterior. Para capturar varios arranques, guarde el registro después de cada sesión y vuelva a habilitar el registro de arranque antes del siguiente reinicio.

ADVERTISEMENT

Registro de arranque mediante línea de comandos frente a configuración de la GUI

Elemento Método de la GUI Método de línea de comandos
Configuración Options > Enable Boot Logging Procmon.exe /AcceptEula /NoConnect /LoadConfig
Archivo de respaldo Establecer la ruta en el cuadro de diálogo Procmon.exe /BackingFile C:\Log.pml
Iniciar la captura Haga clic en OK y reinicie Igual: se requiere reiniciar
Detener la captura Deshabilitar el registro de arranque mediante la GUI Ejecutar Procmon.exe /Terminate
Uso de memoria Búfer predeterminado en RAM Especifique /MaxFileSize para limitar el uso de disco

El método de línea de comandos es mejor para scripting o solución de problemas remota. Puede crear un archivo por lotes que habilite el registro de arranque, reinicie el equipo y luego detenga el seguimiento automáticamente. El método de la GUI es más sencillo para un uso único, pero requiere interacción manual después del arranque.

Conclusión

Ahora puede perfilar cualquier proceso durante el inicio de Windows 11 usando el registro de arranque de Sysinternals Procmon. Los pasos clave son habilitar la característica desde el menú Options, establecer una ruta de archivo de respaldo, reiniciar, reproducir el problema y filtrar el archivo PML resultante por nombre de proceso y duración. Use la columna Duration y la pestaña Stack para identificar llamadas lentas a controladores u operaciones fallidas. Para capturas repetidas, automatice el proceso con parámetros de línea de comandos como /BackingFile y /Terminate. Este método funciona tanto en Windows 11 como en Windows 10 y le ofrece una imagen completa del comportamiento durante el arranque.

ADVERTISEMENT