Cómo auditar qué usuario inició un reinicio para una actualización en Windows 11
🔍 WiseChecker

Cómo auditar qué usuario inició un reinicio para una actualización en Windows 11

Cuando varios usuarios comparten un dispositivo Windows 11, un reinicio para una actualización puede interrumpir el trabajo de otra persona. El sistema registra el evento, pero averiguar qué cuenta específica desencadenó el reinicio no es evidente a partir de la notificación estándar. Este artículo explica cómo localizar al usuario que inició un reinicio para una actualización de Windows usando herramientas de auditoría integradas. Aprenderá a habilitar la directiva de auditoría correcta, revisar el registro de seguridad e identificar la cuenta que inició el reinicio.

Puntos clave: Auditar al iniciador del reinicio para Windows Update

  • Editor de directivas de grupo local > Configuración del equipo > Configuración de Windows > Configuración de seguridad > Directivas de auditoría avanzada > Directivas de auditoría del sistema > Otros eventos de inicio y cierre de sesión > Auditar notificaciones de usuario/dispositivo: Habilita el registro del usuario que emitió un comando de apagado o reinicio.
  • Visor de eventos > Registros de Windows > Seguridad > Id. de evento 4647: Registra la cuenta de usuario que inició un reinicio manual, incluso con fines de actualización.
  • Visor de eventos > Registros de Windows > Sistema > Id. de evento 1074: Muestra el proceso que solicitó el apagado y el contexto de usuario bajo el cual se ejecutó.

ADVERTISEMENT

Por qué Windows 11 registra los inicios de reinicio para actualizaciones

Windows 11 registra los eventos de apagado y reinicio del sistema en los registros de Seguridad y Sistema. Cuando Windows Update termina de descargar y preparar las actualizaciones, programa un reinicio. El sistema desencadena una solicitud de apagado a través del servicio Windows Update o mediante un reinicio iniciado por el usuario desde el menú Inicio o Configuración. El registro de Seguridad captura la cuenta de usuario que realizó la acción, mientras que el registro del Sistema registra el proceso que emitió el comando de apagado.

De forma predeterminada, Windows 11 no audita todos los eventos de cierre de sesión. La directiva de auditoría para Otros eventos de inicio y cierre de sesión debe habilitarse para capturar el Id. de evento 4647. Este evento contiene el identificador de seguridad y el nombre de la cuenta del usuario que inició el reinicio. Sin esta directiva, el registro de Seguridad no mostrará al usuario que desencadenó el reinicio, lo que le obligará a depender del registro del Sistema, que puede mostrar solo la cuenta de servicio.

Pasos para habilitar la auditoría de eventos de reinicio en Windows 11

Necesita privilegios administrativos en el dispositivo Windows 11 para cambiar las directivas de auditoría. Estos pasos se aplican a las ediciones Windows 11 Pro, Enterprise y Education. La edición Windows 11 Home no incluye el Editor de directivas de grupo local. Para la edición Home, use el método de línea de comandos con auditpol que se describe en la siguiente sección.

Método 1: Usar el Editor de directivas de grupo local

  1. Abrir el Editor de directivas de grupo local
    Presione Win + R, escriba gpedit.msc y presione Entrar. Si el Control de cuentas de usuario se lo solicita, haga clic en Sí.
  2. Navegar a Directivas de auditoría avanzada
    Vaya a Configuración del equipo > Configuración de Windows > Configuración de seguridad > Configuración de directivas de auditoría avanzada > Directivas de auditoría del sistema.
  3. Seleccionar Otros eventos de inicio y cierre de sesión
    Haga doble clic en Otros eventos de inicio y cierre de sesión en el panel derecho.
  4. Habilitar Auditar notificaciones de usuario/dispositivo
    Marque la casilla Configurar los siguientes eventos de auditoría. En Auditar notificaciones de usuario/dispositivo, marque Correcto. Haga clic en Aceptar.
  5. Aplicar la directiva
    Cierre el Editor de directivas de grupo local. Abra un símbolo del sistema como administrador y ejecute gpupdate /force para aplicar la directiva de inmediato.

Método 2: Usar la línea de comandos con auditpol

Este método funciona en todas las ediciones de Windows 11, incluida Home. Utiliza el comando auditpol para establecer la misma directiva de auditoría.

  1. Abrir el símbolo del sistema como administrador
    Presione Win + X y seleccione Terminal (Admin) o Símbolo del sistema (Admin). Haga clic en Sí en el aviso de UAC.
  2. Habilitar la directiva de auditoría
    Escriba el siguiente comando y presione Entrar:
    auditpol /set /subcategory:"Other Logon/Logoff Events" /success:enable
  3. Verificar la configuración
    Ejecute auditpol /get /subcategory:"Other Logon/Logoff Events" para confirmar que la directiva está habilitada. La salida debe mostrar Correcto como Habilitado.

ADVERTISEMENT

Cómo identificar al usuario que inició el reinicio en el Visor de eventos

Después de habilitar la directiva de auditoría, los reinicios futuros registrarán al usuario que los inició. Use el Visor de eventos para inspeccionar los registros.

  1. Abrir el Visor de eventos
    Presione Win + R, escriba eventvwr.msc y presione Entrar.
  2. Navegar al registro de Seguridad
    En el panel izquierdo, expanda Registros de Windows y seleccione Seguridad.
  3. Filtrar por Id. de evento 4647
    Haga clic en Filtrar registro actual en el panel Acciones. En Id. de evento, escriba 4647 y haga clic en Aceptar.
  4. Revisar los detalles del evento
    Haga doble clic en un evento con Id. 4647. El campo Nombre de cuenta en la pestaña General muestra el usuario que inició el reinicio. El Id. de inicio de sesión se puede cotejar con otros eventos para confirmar la sesión.
  5. Verificar con el registro del Sistema para el Id. de evento 1074
    Seleccione Sistema en Registros de Windows. Filtre por Id. de evento 1074. Este evento muestra el nombre del proceso que solicitó el apagado, como svchost.exe para Windows Update, y el nombre de usuario en Usuario en los detalles.

Para un reinicio desencadenado por Windows Update, el Id. de evento 1074 del registro del Sistema mostrará el proceso como svchost.exe con el parámetro NT AUTHORITY\SYSTEM si el servicio de actualización inició el reinicio. Si un usuario hizo clic manualmente en Reiniciar desde el menú Inicio, el Id. de evento 4647 del registro de Seguridad mostrará el nombre de cuenta de ese usuario.

Problemas comunes al auditar los inicios de reinicio

El Id. de evento 4647 no aparece después de habilitar la directiva

La directiva de auditoría se aplica solo a los eventos que ocurren después de habilitarla. Los reinicios que ocurrieron antes de habilitar la directiva no se registran de forma retroactiva. Además, algunos métodos de apagado, como presionar el botón físico de encendido o un apagado forzado mediante el comando shutdown /f, pueden no generar un evento 4647. En esos casos, revise el Id. de evento 1074 en el registro del Sistema, que siempre registra el proceso y el contexto de usuario.

El usuario aparece como NT AUTHORITY\SYSTEM en lugar de una cuenta específica

Cuando Windows Update programa un reinicio, la cuenta de servicio del sistema NT AUTHORITY\SYSTEM emite el comando de apagado. Esto es normal. Para identificar al usuario que estaba conectado en ese momento, busque el Id. de evento 4647 en el registro de Seguridad que ocurrió unos segundos antes del evento 1074. Ese evento 4647 muestra al usuario que estaba activo cuando se desencadenó el reinicio.

No se encuentran registros después de un reinicio

Si el sistema se bloqueó o sufrió una pérdida de energía, es posible que el apagado no se registre como un evento ordenado. En tales casos, el Id. de evento 6008 en el registro del Sistema indica un apagado inesperado. No hay información de usuario disponible para apagados no limpios. Asegúrese de que el sistema esté configurado para escribir eventos en el registro antes del apagado verificando que el servicio Registro de eventos esté configurado para inicio Automático.

Elemento Id. de evento 4647 del registro de Seguridad Id. de evento 1074 del registro del Sistema
Propósito Registra el cierre de sesión o apagado iniciado por el usuario Registra el proceso que solicitó un apagado o reinicio
Campo Usuario Nombre de cuenta del usuario que inició la acción Contexto de usuario bajo el cual se ejecutó el proceso de apagado
Desencadenado por reinicio manual
Desencadenado por Windows Update No, a menos que un usuario haya hecho clic en Reiniciar Sí, muestra svchost.exe bajo NT AUTHORITY\SYSTEM
Requiere directiva de auditoría Sí, Otros eventos de inicio y cierre de sesión No, se registra de forma predeterminada
Mejor para identificar al usuario Sí, cuando está habilitado No, muestra la cuenta de servicio para actualizaciones automáticas

Para determinar qué usuario inició un reinicio para una actualización, habilite la directiva de auditoría Otros eventos de inicio y cierre de sesión usando el Editor de directivas de grupo local o auditpol. Después de un reinicio, inspeccione el Id. de evento 4647 en el registro de Seguridad para la cuenta de usuario y el Id. de evento 1074 en el registro del Sistema para el proceso. Esta combinación le ofrece una imagen completa de quién desencadenó el reinicio y si fue manual o automático. Para un enfoque proactivo, considere configurar Horas activas en Configuración > Windows Update para evitar que las actualizaciones se reinicien durante el horario laboral.

ADVERTISEMENT