hace 2 años
Los Eventos de Windows son registros detallados de actividades y problemas que ocurren en el sistema operativo. Funcionan como un diario del sistema, grabando información crucial para diagnosticar errores, monitorizar el rendimiento y garantizar la estabilidad del equipo. Comprender estos eventos es fundamental para cualquier usuario de Windows, desde el principiante hasta el administrador de sistemas, ya que nos permiten anticiparnos a fallos y resolver problemas de forma eficiente.

¿Qué significa el Evento ID 1004 en Windows?
El Evento ID 1004 no tiene un único significado en Windows, ya que se utiliza en diferentes contextos. Principalmente, lo encontraremos asociado a dos áreas: los Servicios de Escritorio Remoto (Terminal Services) y el servidor DHCP. Es crucial identificar el contexto para comprender la naturaleza del problema y aplicar la solución adecuada.
Evento ID 1004 en Servicios de Escritorio Remoto (Terminal Services)
Cuando el Evento ID 1004 se presenta en el contexto de los Servicios de Escritorio Remoto, generalmente indica un problema relacionado con las licencias de acceso de cliente (CAL) de Servicios de Escritorio Remoto (RDS). Este error impide que los usuarios se conecten correctamente a un servidor de Escritorio Remoto, ya que el sistema no puede validar la licencia necesaria.
Causas del Evento ID 1004 en RDS
Según la documentación de Microsoft, las causas más comunes de este error son:
- Modo de licencia incorrecto: El modo de licencia configurado en el servidor de Escritorio Remoto (por dispositivo o por usuario) no coincide con el tipo de licencias CAL de RDS instaladas en el servidor de licencias.
- Niveles de cifrado RDP incompatibles: El nivel de cifrado configurado en el servidor de Escritorio Remoto no es compatible con la capacidad de cifrado del cliente que intenta conectarse.
- Certificado del servidor de Escritorio Remoto dañado: Si las configuraciones de licencia y cifrado son correctas, el problema podría residir en un certificado corrupto en el servidor.
Soluciones para el Evento ID 1004 en RDS
La solución para el Evento ID 1004 en RDS dependerá de la causa subyacente. A continuación, se detallan las resoluciones para cada escenario:
1. Modo de licencia incorrecto
Diagnóstico: Verifica si el modo de licencia del servidor de Escritorio Remoto (por dispositivo o por usuario) coincide con el tipo de CAL de RDS instaladas en el servidor de licencias.
Resolución: Especifica el modo de licencia correcto en el servidor de Escritorio Remoto. Para ello, sigue estos pasos:
- Abre la configuración de Servicios de Escritorio Remoto (puedes buscar "Configuración de Servicios de Escritorio Remoto" en el menú Inicio).
- En el panel izquierdo, selecciona "Diagnóstico de licencias".
- Revisa la información en "Detalles de configuración del servidor de Terminal Server" para el modo de licencia actual.
- Revisa la información en "Información del servidor de licencias de Servicios de Terminal Server" y "Detalles de configuración del servidor de licencias" para el tipo de CAL instaladas.
- Si los modos no coinciden, en la configuración de Servicios de Escritorio Remoto, bajo "Licencias", haz doble clic en "Modo de licencia de Servicios de Terminal Server".
- Selecciona el modo correcto ("Por dispositivo" o "Por usuario") según tu entorno y las licencias disponibles.
- Haz clic en "Aceptar" para guardar los cambios.
Importante: El modo de licencia del servidor de Escritorio Remoto debe ser compatible con el tipo de CAL de RDS disponibles en el servidor de licencias.
2. Niveles de cifrado RDP incompatibles
Diagnóstico: Comprueba la compatibilidad de los niveles de cifrado RDP entre el servidor de Escritorio Remoto y el cliente.
Resolución: Cambia el nivel de cifrado RDP en el servidor de Escritorio Remoto para que sea compatible con el cliente. Sigue estos pasos:
- Abre la configuración de Servicios de Escritorio Remoto.
- En "Conexiones", haz clic derecho en la conexión (normalmente "RDP-Tcp") y selecciona "Propiedades".
- En la pestaña "General", observa el valor de "Nivel de cifrado".
- En el equipo cliente, abre la Conexión a Escritorio Remoto (mstsc.exe).
- Haz clic en el icono en la esquina superior izquierda y selecciona "Acerca de".
- Busca la frase "Intensidad de cifrado máxima". Este valor indica el cifrado máximo soportado por el cliente.
- Si el cifrado del cliente no es compatible con el del servidor, vuelve a las propiedades de la conexión RDP en el servidor y ajusta el "Nivel de cifrado" a uno compatible.
Puedes utilizar la siguiente tabla como guía para los niveles de cifrado:
| Nivel de Cifrado | Descripción | Compatibilidad |
|---|---|---|
| Alto | Cifrado más fuerte, requiere clientes modernos. | Clientes recientes de Escritorio Remoto. |
| Compatibilidad con cliente | Se adapta al cifrado máximo del cliente. | Amplia compatibilidad. |
| Bajo | Cifrado básico, menos seguro. | Clientes antiguos. |
3. Certificado del servidor de Escritorio Remoto dañado
Diagnóstico: Si las configuraciones anteriores son correctas, sospecha de un certificado dañado.
Resolución: Elimina las subclaves de registro relacionadas con las licencias en el cliente y, si persiste, en el servidor. Precaución: Modificar el registro incorrectamente puede dañar el sistema. Haz una copia de seguridad del registro antes de continuar.
- En el cliente: Elimina la subclave
MSLicensingdel registro. - Abre el Editor del Registro (regedit.exe).
- Navega a
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MSLicensing. - Haz clic derecho en
MSLicensingy selecciona "Eliminar". - Reinicia el equipo cliente.
- Si el problema persiste en el servidor: Elimina las entradas de registro
Certificate,X509 Certificate,X509 Certificate2yX509 Certificate ID. - Abre el Editor del Registro (regedit.exe) en el servidor.
- Navega a
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\RCM. - Elimina las entradas mencionadas (si existen).
- Reinicia el servidor de Escritorio Remoto.
Evento ID 1004 en Servidor DHCP
En el contexto del servidor DHCP, el Evento ID 1004 indica un fallo en la inicialización de la base de datos DHCP. Esto impide que el servicio DHCP funcione correctamente y asigne direcciones IP a los clientes de la red.
Causa del Evento ID 1004 en DHCP
La causa principal de este evento es la corrupción de la base de datos DHCP.
Solución para el Evento ID 1004 en DHCP
Resolución: La solución consiste en reparar la base de datos DHCP y restaurarla desde una copia de seguridad conocida y válida. Sigue estos pasos:
- Abre el Símbolo del sistema como administrador.
- Detén el servicio DHCP:
net stop dhcpserver - Crea una carpeta para la base de datos antigua:
md c:\olddhcp - Mueve el contenido actual de la carpeta DHCP a la carpeta de respaldo:
move %SystemRoot%\system32\DHCP\*.* c:\olddhcp - Elimina el archivo de base de datos corrupto:
del %SystemRoot%\system32\DHCP\Dhcp.mdb - Copia la base de datos de respaldo a la ubicación original:
copy %SystemRoot%\system32\dhcp\backup\jet\new\dhcp.mdb %SystemRoot%\system32\dhcp\dhcp.mdb - Inicia el servicio DHCP:
net start dhcpserver
Verificación: Comprueba que el servicio DHCP se inicia correctamente y sin errores en el registro de eventos.
¿Qué es el Evento ID 41 en Windows?
El Evento ID 41, con el mensaje "El sistema se reinició sin apagarse limpiamente primero", es un evento crítico que indica un apagado o reinicio inesperado del sistema Windows. Este evento se registra al inicio del sistema después de un cierre abrupto, y aunque no proporciona directamente la causa raíz, es un punto de partida crucial para el diagnóstico.
Escenarios y Soluciones para el Evento ID 41
El Evento ID 41 se presenta en diferentes escenarios, cada uno con sus posibles causas y soluciones. A continuación, se describen los escenarios más comunes:
Escenario 1: Reinicio por error Stop (Pantalla Azul)
Descripción: El sistema se reinicia debido a un error Stop, también conocido como Pantalla Azul de la Muerte (BSOD). El Evento ID 41 incluye un código de error Stop (BugcheckCode).
Diagnóstico: El Evento ID 41 contendrá información como BugcheckCode, BugcheckParameter1, etc. El BugcheckCode es el código de error Stop en formato decimal. Convierte este valor a hexadecimal para buscar información específica sobre el error.

Resolución: Una vez que tengas el código de error hexadecimal, busca en la documentación de Microsoft o en bases de conocimiento en línea información sobre ese código específico para identificar el componente o controlador problemático. Las soluciones pueden variar desde la actualización de controladores hasta la reparación del sistema operativo o la sustitución de hardware.
Ejemplo: Si BugcheckCode es 159 (decimal), al convertirlo a hexadecimal obtenemos 0x9F. Busca "Error Stop 0x0000009F" para obtener información específica.
Escenario 2: Reinicio por Mantener Presionado el Botón de Encendido
Descripción: El usuario fuerza el reinicio manteniendo presionado el botón de encendido. El Evento ID 41 muestra un valor no cero en PowerButtonTimestamp.
Diagnóstico: El Evento ID 41 tendrá BugcheckCode en cero, pero PowerButtonTimestamp con un valor diferente de cero.
Resolución: Este escenario indica un reinicio forzado. Si ocurre frecuentemente, investiga por qué el sistema se vuelve no responsivo. Busca en la ayuda de Windows o en línea soluciones para problemas de "cuelgues" o "pantalla en blanco". Puede indicar problemas de software, controladores incompatibles o hardware.
Escenario 3: Sistema No Responde o Reinicios Aleatorios sin Evento ID 41 o con Código de Error Cero
Descripción: El sistema no responde, se reinicia aleatoriamente, o el Evento ID 41 no se registra o tiene códigos de error cero.
Diagnóstico:
- Evento ID 41 no registrado o
BugcheckCodecero: Podría indicar problemas de suministro de energía (fuente de alimentación defectuosa, batería agotada en portátiles, cortes de energía). PowerButtonTimestampcero: Puede indicar que se desconectó la energía de un sistema no responsivo.
Resolución: Este escenario suele apuntar a problemas de hardware. Sigue estos pasos para aislar el problema:
- Desactiva el Overclocking: Si está habilitado, desactívalo para descartar inestabilidad por overclocking.
- Verifica la Memoria RAM: Utiliza herramientas de diagnóstico de memoria (como Memtest86+) para comprobar su estado y configuración.
- Revisa la Fuente de Alimentación: Asegúrate de que la fuente tenga suficiente potencia para todos los componentes. Considera una fuente de alimentación ininterrumpida (SAI/UPS) para proteger contra cortes de energía.
- Comprueba la Temperatura: Verifica que no haya componentes sobrecalentándose (CPU, GPU, etc.). Asegura una ventilación adecuada.
- Software de Recuperación Automática del Servidor (ASR) o Heartbeat de Hyper-V/VMware: Si es un servidor físico o virtual, verifica si algún software de ASR o función Heartbeat está causando el reinicio.
- Revisa el Registro de Eventos: Busca eventos sospechosos antes del apagado inesperado (Evento ID 6008) en los registros de Aplicación y Sistema.
- Configuración Predeterminada: Si no encuentras el problema, restaura la configuración del sistema a valores predeterminados para descartar configuraciones incorrectas.
Eventos de Apagado en Windows: Más Allá del Evento ID 41
Además del Evento ID 41, existen otros eventos relacionados con el apagado del sistema que pueden proporcionar información valiosa:
- Evento ID 1074: Registra el apagado o reinicio iniciado por una aplicación, un usuario desde el menú Inicio o mediante Ctrl+Alt+Supr.
- Evento ID 6006: Indica un apagado limpio y adecuado del sistema Windows.
- Evento ID 6008: Señala un apagado incorrecto o "sucio", similar al Evento ID 41, pero registrado cuando el sistema detecta al inicio que el apagado anterior fue inesperado.
Conclusión
Los Eventos ID 1004 y 41, junto con otros eventos de apagado, son herramientas esenciales para la administración y el mantenimiento de sistemas Windows. Comprender su significado y las posibles causas asociadas nos permite diagnosticar y resolver problemas de manera eficiente, minimizando el tiempo de inactividad y garantizando un funcionamiento estable del sistema. Ante cualquier problema, el Registro de Eventos de Windows debe ser el primer lugar donde buscar pistas para la solución.
Preguntas Frecuentes (FAQ)
- ¿Cómo accedo al Registro de Eventos de Windows?
Busca "Visor de eventos" en el menú Inicio y ábrelo.
- ¿Dónde encuentro los Eventos de Sistema?
En el Visor de eventos, navega a "Registros de Windows" -> "Sistema".
- ¿Qué debo hacer si veo el Evento ID 41 con frecuencia?
Investiga las posibles causas según los escenarios descritos en este artículo. Comienza por revisar el hardware y el suministro de energía.
- ¿Es normal ver el Evento ID 41 alguna vez?
No es normal ver el Evento ID 41 con regularidad. Ocasionalmente, puede ocurrir por un corte de energía puntual, pero la frecuencia indica un problema subyacente.
- ¿Dónde puedo encontrar más información sobre Eventos de Windows?
La documentación de Microsoft (docs.microsoft.com) es una excelente fuente. También existen numerosos foros y comunidades en línea dedicadas a la administración de sistemas Windows.
