Cómo saber quién inició sesión en Windows 10 o Windows 11
Windows registra muchos eventos relacionados con la autenticación en el registro integrado de Seguridad. Al revisar estos eventos, puedes saber cuándo alguien inició sesión, si el acceso fue local o remoto, qué cuenta se utilizó y si hubo intentos fallidos de contraseña.
La herramienta integrada más útil para esta tarea es el Visor de eventos. También puedes usar PowerShell para filtrar más rápido, el Símbolo del sistema para obtener información básica de cuentas y la página de seguridad de la cuenta Microsoft si inicias sesión con una cuenta Microsoft.
Qué puedes encontrar
- Inicios de sesión locales correctos en el PC.
- Intentos fallidos de contraseña.
- Sesiones de inicio de sesión mediante Escritorio remoto.
- Eventos de bloqueo y desbloqueo del equipo.
- Nombres de cuenta, marcas de tiempo, tipos de inicio de sesión y nombres de equipos de origen.
ID de eventos de inicio de sesión en Windows que debes conocer
Antes de revisar los registros, conviene conocer los ID de eventos más comunes. Windows utiliza estos números para identificar eventos concretos de inicio de sesión y de cuentas.
Tipos de inicio de sesión comunes
| Tipo de inicio de sesión | Significado | Ejemplo |
|---|---|---|
2 |
Inicio de sesión interactivo | Alguien inició sesión usando el teclado y la pantalla. |
3 |
Inicio de sesión de red | Acceso a una carpeta compartida o a un recurso de red. |
7 |
Desbloqueo | El usuario desbloqueó una sesión previamente bloqueada. |
10 |
Inicio de sesión interactivo remoto | Conexión mediante Escritorio remoto. |
11 |
Inicio de sesión interactivo en caché | Un usuario de dominio inició sesión con credenciales almacenadas en caché. |
Consultar el historial de inicios de sesión de Windows con el Visor de eventos
El Visor de eventos es el método gráfico más sencillo para revisar el historial de inicios de sesión en Windows. Funciona tanto en Windows 10 como en Windows 11.
- Presiona Win + R.
- Escribe
eventvwr.mscy presiona Enter. - En el panel izquierdo, abre Registros de Windows.
- Selecciona Seguridad.
- Busca eventos con el ID
4624para inicios correctos y4625para inicios fallidos.
Haz clic en un evento y abre la pestaña General. Busca campos como Nombre de cuenta, Tipo de inicio de sesión, Nombre de estación de trabajo, Dirección de red de origen y Motivo del error.
Filtrar intentos de inicio de sesión correctos y fallidos en el Visor de eventos
El registro de Seguridad puede contener miles de eventos. Filtrar por ID de evento facilita mucho encontrar solo los registros de inicio de sesión que necesitas.
Filtrar inicios de sesión correctos
- Abre el Visor de eventos.
- Ve a Registros de Windows → Seguridad.
- Haz clic en Filtrar registro actual en el panel derecho.
- En el campo <Todos los ID de evento>, escribe
4624. - Haz clic en Aceptar.
Filtrar intentos de inicio de sesión fallidos
- Abre la misma ventana Filtrar registro actual.
- Escribe
4625en el campo de ID de evento. - Haz clic en Aceptar.
- Abre un evento y revisa Motivo del error y Nombre de cuenta.
Para comprobar varios tipos de eventos a la vez, introdúcelos separados por comas:
4624,4625,4634,4647,4800,4801
Usar PowerShell para consultar el historial de inicios de sesión en Windows
PowerShell es más rápido cuando quieres buscar eventos recientes de inicio de sesión sin navegar manualmente por el Visor de eventos. Abre Windows Terminal o PowerShell como administrador y ejecuta los comandos siguientes.
Mostrar inicios de sesión correctos recientes
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624} -MaxEvents 20 |
Select-Object TimeCreated, Id, ProviderName, Message
Mostrar intentos de inicio de sesión fallidos recientes
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} -MaxEvents 20 |
Select-Object TimeCreated, Id, ProviderName, Message
Mostrar juntos eventos de inicio, cierre, bloqueo y desbloqueo de sesión
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624,4625,4634,4647,4800,4801} -MaxEvents 50 |
Select-Object TimeCreated, Id, Message
Message contiene el texto completo del evento. Usa el Visor de eventos si prefieres una interfaz visual.
Consultar información básica de inicio de sesión de usuarios con el Símbolo del sistema
El Símbolo del sistema no muestra el registro de Seguridad completo con tanta claridad como el Visor de eventos o PowerShell, pero puede mostrar datos útiles de las cuentas.
Comprobar el último inicio de sesión de un usuario local
net user username
Sustituye username por el nombre real de la cuenta de Windows. Busca la línea Último inicio de sesión.
Mostrar usuarios conectados actualmente
query user
En algunos sistemas también funciona el comando abreviado quser.
Mostrar el usuario actual
whoami
net user es útil para comprobaciones rápidas de cuentas, pero no es un historial completo de auditoría de inicios de sesión. Para un historial detallado, usa el registro de Seguridad.
Comprobar el historial de inicios de sesión por Escritorio remoto en Windows
Si quieres saber si alguien se conectó mediante Escritorio remoto, busca el tipo de inicio de sesión 10 en el evento ID 4624. Este valor indica un inicio de sesión interactivo remoto.
- Abre el Visor de eventos.
- Ve a Registros de Windows → Seguridad.
- Filtra por el ID de evento
4624. - Abre un evento y comprueba el campo Tipo de inicio de sesión.
- Si el valor es
10, el acceso se realizó mediante Escritorio remoto.
También puedes revisar este registro para ver actividad de sesiones de Escritorio remoto:
Revisar la actividad de inicio de sesión de la cuenta Microsoft
Si usas una cuenta Microsoft para iniciar sesión en Windows, el Visor de eventos local registra la actividad de inicio de sesión en Windows, pero la actividad de seguridad de la cuenta Microsoft se consulta en línea.
- Abre el navegador.
- Ve a la página de seguridad de la cuenta Microsoft.
- Abre Actividad de inicio de sesión o Actividad reciente.
- Revisa inicios de sesión correctos, intentos fallidos, ubicaciones, dispositivos e información relacionada con IP.
Esto es especialmente útil si sospechas que alguien intentó acceder a tu cuenta Microsoft desde otro dispositivo o ubicación.
Cómo activar la auditoría de inicios de sesión en Windows
La mayoría de las instalaciones de Windows ya registran los eventos importantes de inicio de sesión, pero si el registro de Seguridad no contiene los registros esperados, revisa la directiva de auditoría.
Activar la auditoría de eventos de inicio de sesión en la Directiva de seguridad local
- Presiona Win + R.
- Escribe
secpol.mscy presiona Enter. - Abre Directivas locales → Directiva de auditoría.
- Haz doble clic en Auditar eventos de inicio de sesión.
- Activa Correcto y Error.
- Haz clic en Aceptar.
Activar la auditoría de inicio de sesión desde el Símbolo del sistema
auditpol /set /subcategory:"Logon" /success:enable /failure:enable
Comprobar la directiva de auditoría actual
auditpol /get /subcategory:"Logon"
Por qué puede faltar el historial de inicios de sesión en Windows
Si no encuentras eventos de inicio de sesión, normalmente se debe a una de estas causas:
- La auditoría está desactivada: activa la auditoría de correctos y errores para eventos de inicio de sesión.
- El registro de Seguridad fue borrado: el Visor de eventos registra el borrado del registro como un evento administrativo independiente.
- El registro fue sobrescrito: los eventos antiguos pueden desaparecer cuando se alcanza el tamaño máximo del registro.
- No eres administrador: usa una cuenta de administrador para leer el registro de Seguridad.
- Estás revisando el tipo de evento equivocado: el acceso de red, los eventos de desbloqueo, las sesiones RDP y los inicios locales usan tipos de inicio de sesión diferentes.
Aumentar el tamaño del registro de Seguridad
- Abre el Visor de eventos.
- Haz clic derecho en Registros de Windows → Seguridad.
- Selecciona Propiedades.
- Aumenta el Tamaño máximo del registro.
- Elige si Windows debe sobrescribir eventos antiguos o archivar el registro.
Preguntas frecuentes sobre el historial de inicios de sesión en Windows
¿Puedo ver la contraseña exacta usada en un intento de inicio de sesión fallido?
No. Windows no guarda ni muestra las contraseñas introducidas en el Visor de eventos. Puedes ver que un inicio de sesión falló, qué cuenta fue objetivo y, a veces, el motivo del error, pero no la contraseña.
¿Cómo puedo saber si alguien inició sesión en mi PC mientras no estaba?
Revisa el evento ID 4624 en el registro de Seguridad y busca el tipo de inicio de sesión 2, 7 o 10. También revisa los eventos de bloqueo y desbloqueo 4800 y 4801.
¿Windows conserva el historial de inicios de sesión para siempre?
No. Los eventos permanecen solo mientras sigan dentro del registro de Seguridad. Si el registro alcanza su límite de tamaño, los registros antiguos pueden sobrescribirse según la configuración del registro.
¿Puedo consultar el historial de inicios de sesión sin derechos de administrador?
En la mayoría de los casos, no. Ver el registro de Seguridad completo requiere privilegios de administrador.
¿Cuál es la mejor forma de comprobar intentos fallidos de contraseña?
Usa el Visor de eventos y filtra el registro de Seguridad por el ID de evento 4625. Abre cada evento y revisa Nombre de cuenta, Motivo del error e información de origen.
Resumen: mejores formas de ver el historial de inicios de sesión de Windows
La forma más completa de revisar el historial de inicios de sesión en Windows es abrir Visor de eventos → Registros de Windows → Seguridad y filtrar por ID de eventos como 4624 para inicios correctos y 4625 para intentos fallidos. Para búsquedas más rápidas, usa PowerShell. Para información rápida de cuentas, usa net user, query user y whoami.
Si necesitas registros fiables en el futuro, asegúrate de que la auditoría de inicios de sesión esté activada y aumenta el tamaño del registro de Seguridad para que los eventos antiguos no se sobrescriban demasiado pronto.