hace 1 año
Los registros de eventos de Windows son herramientas cruciales para la administración y el mantenimiento de cualquier sistema operativo basado en Windows. Estos registros actúan como un diario detallado de la actividad del sistema, grabando desde errores de aplicaciones hasta intentos de inicio de sesión y eventos del sistema operativo. Saber cómo gestionar estos registros, desde descargarlos para su análisis hasta moverlos para liberar espacio o importarlos para análisis forense, es una habilidad esencial para administradores de sistemas, profesionales de seguridad informática y usuarios avanzados. En este artículo, exploraremos en profundidad las diferentes formas de interactuar con los registros de eventos de Windows, proporcionándote una guía completa y práctica para dominar esta función vital.

Descargar Registros de Eventos de Windows
El método más común y sencillo para descargar los registros de eventos de Windows es a través del Visor de Eventos. Esta herramienta integrada en Windows proporciona una interfaz gráfica intuitiva para visualizar y gestionar los registros. A continuación, te explicamos cómo descargar registros de eventos paso a paso para diferentes versiones de Windows:
Pasos para Descargar Registros de Eventos
- Abrir el Visor de Eventos:
- En Windows 7: Haz clic en el botón Inicio y escribe
eventvwr.mscen la barra de búsqueda. Presiona Enter. - En Windows 11, 10, 8.1, o 8: Presiona la tecla de Windows y escribe
Visor de Eventos. Selecciona Visor de Eventos de los resultados.
- En Windows 7: Haz clic en el botón Inicio y escribe
- Seleccionar el tipo de registro: En el panel izquierdo del Visor de Eventos, navega hasta Registros de Windows. Aquí encontrarás diferentes categorías de registros, como:
- Aplicación: Registros generados por las aplicaciones instaladas en el sistema.
- Seguridad: Registros relacionados con eventos de seguridad, como intentos de inicio de sesión, auditorías, etc. (Requiere privilegios de administrador).
- Sistema: Registros generados por componentes del sistema operativo.
- Reenviados (Forwarded Events): Registros reenviados desde otros equipos (si está configurado).
Selecciona el tipo de registro que deseas exportar (por ejemplo, Sistema).
- Guardar el registro:
- En el panel derecho, bajo Acciones, haz clic en Guardar todos los eventos como....
- Selecciona la ubicación donde deseas guardar el archivo de registro.
- Elige un nombre para el archivo y asegúrate de que el tipo de archivo sea Archivos de registro de eventos (*.EVTX).
- Haz clic en Guardar.
El archivo guardado contendrá todos los eventos del registro seleccionado en formato EVTX, que es el formato estándar para registros de eventos en versiones modernas de Windows. Este archivo puede ser abierto posteriormente en el Visor de Eventos o con herramientas especializadas para el análisis de registros.
Ubicación de los Registros de Eventos de Windows
Por defecto, Windows guarda los archivos de registro de eventos en la carpeta %SystemRoot%\System32\winevt\Logs. La variable de entorno %SystemRoot% generalmente apunta a la carpeta C:\Windows. Dentro de esta carpeta Logs, encontrarás los archivos de registro con extensión .evtx correspondientes a cada categoría:
- Application.evtx: Registro de Aplicaciones
- Security.evtx: Registro de Seguridad
- System.evtx: Registro de Sistema
- Directory Service.evtx: Registro de Servicio de Directorio (solo en controladores de dominio)
- DNS Server.evtx: Registro de Servidor DNS (solo en servidores DNS)
- File Replication Service.evtx: Registro de Servicio de Replicación de Archivos (solo en controladores de dominio)
Es importante conocer esta ubicación, especialmente si necesitas acceder a los archivos directamente para copiarlos, moverlos o analizarlos con herramientas externas.
Mover los Registros de Eventos de Windows a Otra Ubicación
En ocasiones, puede ser necesario mover los registros de eventos de Windows a una ubicación diferente. Las razones para hacer esto pueden ser diversas, como liberar espacio en la partición del sistema, mejorar el rendimiento en sistemas con discos lentos, o centralizar los registros en un almacenamiento dedicado. Windows ofrece dos métodos principales para mover los registros de eventos: a través del Visor de Eventos y utilizando PowerShell.
Mover Registros de Eventos con el Visor de Eventos (GUI)
Este método es ideal para usuarios que prefieren una interfaz gráfica y realizar la configuración de forma manual:
- Crear una nueva carpeta para los registros: Crea una carpeta en la ubicación deseada para almacenar los registros de eventos (por ejemplo,
D:\EventLogs). Es recomendable asignar permisos adecuados a esta carpeta para garantizar la seguridad y el acceso correcto por parte del sistema. - Configurar permisos de la carpeta:
- Haz clic derecho en la carpeta creada y selecciona Propiedades.
- Ve a la pestaña Seguridad y haz clic en Opciones avanzadas.
- Cambia el Propietario a SYSTEM y deshabilita la Herencia. Cuando se te pregunte si deseas convertir o eliminar los permisos heredados, selecciona Convertir permisos heredados en permisos explícitos en este objeto.
- Asegúrate de que los permisos asignados a la carpeta sean similares a los de la carpeta predeterminada
%SystemRoot%\System32\winevt\Logs. En particular, verifica que Usuarios autentificados solo tengan permiso de Lectura para Esta carpeta y subcarpetas, y que el usuario EventLog tenga Control total. Para agregar el usuario EventLog, si no está presente, haz clic en Agregar, luego en Ubicaciones, selecciona el nombre de tu equipo local, y escribeNT SERVICE\EventLogen Escriba los nombres de objeto para seleccionar. Haz clic en Comprobar nombres y luego en Aceptar.
- Mover los archivos de registro:
- Abre el Visor de Eventos.
- En el panel izquierdo, expande Registros de Windows.
- Haz clic derecho en el nombre del registro que deseas mover (por ejemplo, Sistema) y selecciona Propiedades.
- En la ventana de propiedades, cambia el valor de Ruta de registro a la nueva ubicación de la carpeta creada, manteniendo el nombre del archivo al final de la ruta (por ejemplo,
D:\EventLogs\System.evtx). - Haz clic en Borrar registro... y selecciona Guardar y borrar para conservar los eventos existentes en la nueva ubicación.
- Haz clic en Aplicar y luego en Aceptar.
- Reiniciar el sistema (opcional): En algunos casos, puede ser necesario reiniciar el sistema para que los cambios se apliquen completamente y los registros se muevan a la nueva ubicación. Verifica la carpeta de destino para confirmar que los archivos de registro se hayan movido correctamente.
Mover Registros de Eventos con PowerShell
Para administradores de sistemas y usuarios que prefieren la automatización y la línea de comandos, PowerShell ofrece una forma eficiente de mover los registros de eventos. El siguiente script de PowerShell muestra cómo mover el registro de eventos de Seguridad a la carpeta C:\Logs:
$originalFolder = "$env:SystemRoot\system32\winevt\Logs" $targetFolder = "C:\logs" $logName = "Security" # Obtener la ACL original de la carpeta de logs $originalAcl = Get-Acl -Path $originalFolder -Audit -AllCentralAccessPolicies # Establecer la ACL original en la nueva carpeta de destino Set-Acl -Path $targetFolder -AclObject $originalAcl -ClearCentralAccessPolicy # Obtener la ACL de la carpeta de destino $targetAcl = Get-Acl -Path $targetFolder -Audit -AllCentralAccessPolicies # Establecer el propietario de la carpeta de destino a SYSTEM $targetAcl.SetOwner([System.Security.Principal.NTAccount]::new("SYSTEM")) # Crear propiedades de registro para habilitar el respaldo automático y establecer flags New-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Services\EventLog\$logName" -Name "AutoBackupLogFiles" -Value "1" -PropertyType "DWord" New-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Services\EventLog\$logName" -Name "Flags" -Value "1" -PropertyType "DWord" # Cambiar la ruta del archivo de registro en el registro Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\EventLog\$logName" -Name "File" -Value "$targetFolder\$logName.evtx" Explicación del script:
$originalFoldery$targetFolder: Definen las rutas de la carpeta de logs original y la nueva carpeta de destino.$logName: Especifica el nombre del registro de eventos que se va a mover (en este caso, Seguridad).Get-AclySet-Acl: Copian la Lista de Control de Acceso (ACL) de la carpeta original a la nueva carpeta para mantener los permisos de seguridad.$targetAcl.SetOwner(...): Establece el propietario de la nueva carpeta a SYSTEM, lo cual es crucial para el correcto funcionamiento del registro de eventos.New-ItemProperty: Crea nuevas entradas en el registro para habilitar el respaldo automático de los registros (AutoBackupLogFiles) y establecer flags específicos (Flags).Set-ItemProperty: Modifica la entradaFileen el registro para apuntar a la nueva ubicación del archivo de registro.
Para ejecutar este script, abre PowerShell como administrador, copia el código, ajústalo si es necesario (cambiando $targetFolder y $logName) y pégalo en la consola de PowerShell. Presiona Enter para ejecutar el script.

Importar Registros de Eventos de Windows
Importar registros de eventos es fundamental para el análisis forense y la investigación de incidentes de seguridad. Existen herramientas especializadas como EventLog Analyzer que facilitan la importación y el análisis de registros de eventos. Estas herramientas permiten importar registros en formato .evt (formato antiguo) y .evtx (formato moderno) desde equipos locales y remotos.
Importar Registros con EventLog Analyzer
EventLog Analyzer, por ejemplo, permite importar registros de eventos desde:
- Hosts locales: Importación de archivos de registro desde el mismo equipo donde se ejecuta EventLog Analyzer, utilizando el protocolo HTTP.
- Hosts remotos: Importación de archivos de registro desde equipos remotos, utilizando protocolos como FTP o SFTP para la transferencia segura de archivos.
Estas herramientas suelen ofrecer opciones para programar la importación periódica de registros, lo que facilita la recopilación y el análisis continuo de datos. Los tipos de registros que se pueden importar incluyen los mismos que se pueden descargar y mover: Aplicación, Seguridad, Sistema, Servicio de Directorio, Servidor DNS y Servicio de Replicación de Archivos.
Preguntas Frecuentes (FAQ)
- ¿Por qué mover los registros de eventos de Windows?
Mover los registros de eventos puede ser útil para liberar espacio en disco en la partición del sistema, mejorar el rendimiento en sistemas con discos lentos, centralizar los registros en un almacenamiento dedicado para fines de auditoría o seguridad, y cumplir con políticas de retención de datos.
- ¿Qué tipos de registros de eventos existen en Windows?
Los principales tipos de registros de eventos son: Aplicación, Seguridad, Sistema, Servicio de Directorio (en controladores de dominio), Servidor DNS (en servidores DNS) y Servicio de Replicación de Archivos (en controladores de dominio).

El visor de eventos genérico muestra la actividad de la aplicación a través de una lista de eventos, como la carga del módulo, el inicio del subproceso y la configuración del sistema. Oct 4, 2023 - ¿Qué formato de archivo utilizan los registros de eventos de Windows?
Las versiones modernas de Windows utilizan el formato .evtx para los archivos de registro de eventos. Las versiones más antiguas utilizaban el formato .evt.
- ¿Necesito reiniciar el sistema después de mover los registros de eventos?
En algunos casos, un reinicio puede ser necesario para que los cambios se apliquen completamente. Es recomendable verificar la nueva ubicación de los registros después de realizar el movimiento y reiniciar si es necesario.
- ¿Puedo automatizar la descarga e importación de registros de eventos?
Sí, herramientas como EventLog Analyzer permiten programar la importación de registros de eventos. También puedes utilizar PowerShell para automatizar la descarga de registros mediante scripts personalizados.
Conclusión
La gestión de los registros de eventos de Windows es una tarea fundamental para mantener la salud, la seguridad y el rendimiento de cualquier sistema Windows. Desde la descarga y el análisis de registros para la resolución de problemas, hasta el movimiento de registros para optimizar el espacio en disco y la importación para análisis forense, las habilidades descritas en este artículo te proporcionarán las herramientas necesarias para dominar esta faceta esencial de la administración de Windows. Recuerda que la correcta gestión de los registros de eventos no solo facilita la resolución de problemas, sino que también contribuye a una postura de seguridad más robusta y a una mejor comprensión del comportamiento de tu sistema.
