Usar el visor de eventos en Windows 8.1

Hace unos días, aprendimos a configurar las Directivas de seguridad local para Auditar los intentos de inicio de sesión en Windows 8.1. Sin embargo, no nos sirve de nada que el sistema tome nota de los intentos de acceso que no han tenido éxito, si después nosotros no consultamos el Registro de eventos del sistema para comprobar si dichos intentos se han producido.

Ese es el motivo por el que hoy te vamos a explicar cómo utilizar el Visor de eventos y cómo crear vistas personalizadas que te permitan comprobar, rápidamente, cuándo se ha producido un determinado evento.

Comenzaremos por hacer clic, con el botón derecho del ratón sobre el botón Inicio del Escritorio.

1

En el menú de contexto que aparece, hacemos clic sobre la opción Panel de control.

Al hacerlo, conseguiremos que se abra la ventana del Panel de control, que incluye multitud de herramientas de configuración del sistema operativo. En concreto, nosotros necesitamos acceder a las opciones de Sistema y seguridad.

2

Hacemos clic sobre Sistema y seguridad.

Cuando se muestren las diferentes opciones de la categoría, nos desplazamos hasta el final de la lista.

3

… Y, en la categoría Herramientas administrativas hacemos clic sobre el enlace Ver registros de eventos.

 

Si lo prefieres, puedes abrir directamente la ventana Visor de eventos (Sin pasar por el Panel de control) ejecutando la orden eventvwr.exe o eventvwr.msc, tal y como te explicábamos en el artículo Comandos para realizar tareas administrativas en Windows 8.1.

O puedes desplazar el puntero del ratón hasta la esquina inferior derecha de la pantalla para mostrar la Barra de acceso y, cuando aparezca, hacer clic sobre el elemento Buscar.

A continuación, basta con comenzar a escribir, por ejemplo, eventos en el cuadro de búsqueda y, cuando aparezca en la lista inferior, hacer clic sobre su nombre.

 
Independientemente del modo en que lo hagamos, al final obtendremos una ventana titulada Visor de eventos, que aparece dividida en tres paneles.

El panel de la izquierda aparece organizado a modo de árbol, donde nos encontramos diferentes categorías que podemos ir desplegando.

4

Para el artículo de hoy, nos centraremos en la categoría Registros de Windows.

Dentro de ella, nos interesan los eventos del sistema relacionados con la Seguridad, hacemos clic en dicha categoría.

5

Haciendo clic sobre cualquier evento, obtenemos información sobre él.

Entre la información que obtenemos de cada evento encontramos su origen, un identificador (diferente para cada tipo de evento), la fecha y la hora en la que se produjo, el equipo en el que se ha producido, etc. Además, podremos encontrar un enlace, que nos llevará a una página web de Microsoft con más información sobre el tipo de evento.

Podremos utilizar el identificador para localizar rápidamente todos los eventos del mismo tipo.

Consultar los eventos que se hayan producido de determinado un tipo

Cuando recurrimos al Visor de eventos, es muy frecuente que estemos buscando un determinado tipo de evento que, a su vez, está relacionado con un problema en concreto.

Dispones de una lista completa de eventos en el siguiente enlace: https://support.microsoft.com/en-us/kb/977519.

Son para Windows 7 y Windows Server 2008 R2, pero puedes aplicarlos perfectamente a las versiones más modernas.

Una de las principales ventajas del Visor de eventos es que nos permite filtrar eventos específicos, de manera independiente a la categoría concreta a la que pertenezcan. De esta forma, podremos ver todos los eventos relacionados con la situación que estamos investigando. En nuestro caso particular, buscamos intentos de autenticación que no han tenido éxito. Para lograrlo, será muy útil saber que el identificador de este tipo de eventos es el 4625.

Para conseguirlo, teniendo seleccionada la entrada Visor de eventos (local), comenzaremos por desplegar el menú Acción y elegir la entrada Crear vista personalizada

1

También podemos hacer clic sobre el enlace Crear vista personalizada… del panel derecho.

En cualquier caso, aparecerá una ventana donde debemos definir el tipo de evento que estamos buscando.

Lo primero será indicar el periodo de tiempo en el que queremos centrar la búsqueda. Para lograrlo, disponemos de una lista desplegable.

El último elemento de la lista nos permite establecer un Intervalo personalizado. Es decir, podremos fijar la fecha y hora en la que comienza y en la que acaba el intervalo de tiempo en el que queremos centrarnos.

2

En nuestro ejemplo, nos limitaremos a los Últimos 30 días.

Debajo del intervalo, incluiremos el Nivel del evento. Aquí indicaremos si buscamos eventos críticos, de advertencia, etc. Si lo dejamos en blanco, serán tenidos en cuenta todos.

A continuación, indicaremos si buscamos eventos en función del registro en el que se encuentran o según su origen.

Si elegimos Por registro, podremos señalar a qué subcategoría pertenecen los eventos, dentro de las categorías Registros de Windows y Registros de aplicaciones y servicios.

3

Por ejemplo, podríamos todos los eventos relacionados con la subcategoría Seguridad.

Si elegimos Por origen, podemos especificar qué parte del sistema ha ocasionado el evento (por ejemplo, el spooler de impresión).

Al elegir el origen, se asigna de forma automática el valor adecuado en la subcategoría Por registro, sustituyendo a la que pudiéramos haber elegido en el punto anterior.

4

Para este caso, elegiremos Microsoft Windows security auditing.

En el siguiente cuadro de texto, podemos restringir los identificadores que serán tenidos en cuenta para la vista. Para conseguirlo, tenemos varias opciones:

  • Si necesitamos un único identificador, escribimos su número (por ejemplo: 4625).
  • Si queremos incluir varios identificadores, los separamos por comas (por ejemplo: 4624, 4625).
  • Para incluir un rango, escribimos el primero y el último de los repositorios que necesitamos incluir, separados por un guión (por ejemplo: 4650-4655).
  • También podemos incluir todo lo anterior, escribiendo identificadores individuales o rangos separados por comas (por ejemplo: 4698, 4700-4702, 4650-4655).
  • Incluso podemos eliminar un identificador en particular, de un rango dado, precediéndolo de un signo menos (Por ejemplo: 4698-4702, -4699).

5

En nuestro ejemplo, nos limitaremos al identificador 4625.

Debajo del filtro para los identificadores de eventos, podremos filtrar por una o varias categorías de tareas. Para conseguirlo, sólo tendremos que desplegar la lista Categoría de la tarea y seleccionar las que deseemos.

6

Nosotros nos inclinaremos por la categoría Inicio de sesión.

Otro aspecto que podemos utilizar en nuestra vista personalizada es el filtro por Palabras clave. De nuevo, podremos marcar las casillas que hay junto a las palabras de la lista desplegable que queramos utilizar.

7

En este caso, haremos clic sobre la casilla correspondiente a Error de auditoría.

Para terminar, podemos mostrar sólo los eventos que hagan referencia a usuarios o equipos en particular. Si necesitamos indicar varios elementos, deberemos separarlos con comas.

8

Cuando estemos listos, haremos clic sobre el botón Aceptar.

En ese momento, aparecerá la ventana Guardar filtro en vista personalizada. En la parte superior escribiremos un Nombre (en este caso, Errores de inicio) y una Descripción (que podemos dejar en blanco).

Debajo, indicaremos el lugar donde queremos guardar la vista personalizada. Podemos elegir la entrada Vistas personalizadas, del panel izquierdo del Visor de eventos, o cualquiera de sus subcarpetas. Incluso podemos crear una nueva subcarpeta usando el botón Nueva Carpeta.

También podemos indicar si queremos que la vista personalizada que estamos creando esté disponible para Todos los usuarios o sólo para el usuario que estamos utilizando en este momento.

9

Cuando hayamos terminado, hacemos clic sobre el botón Aceptar.

Como cabe esperar, una vez terminada la tarea, encontraremos la vista personalizada en el panel izquierdo del Visor de eventos.

10

Al elegir la vista, obtendremos, en el panel central, todos los eventos relacionados con dicha vista.

Si dejamos en blanco el cuadro de texto de una propiedad, estaremos indicando que se muestren todos los elementos para dicha propiedad.

 

Reutilizar filtros personalizados

Una vez creada la Vista personalizada, para volver a utilizarla en el mismo equipo sólo tenemos que buscarla en el panel de la izquierda.

Al hacer clic sobre su nombre, aparecen en el panel central los eventos filtrados por la Vista personalizada. Sin embargo, hay que tener en cuenta que la lista de sucesos se mantiene actualizada. Es decir, si se ha producido algún nuevo evento de este tipo desde la última vez que se consultó, este también aparecerá recogido en la lista.

1

Como pude verse en la imagen, hay nuevos eventos en la parte superior de la lista.

Por último, recordarte que este artículo sólo es un ejemplo para mostrarte cómo podemos manejar el Visor de eventos de Windows 8.1 y que puedes aplicar la misma técnica para cualquier otra circunstancia que te convenga controlar.

Y esto es todo por hoy. Espero que te resulte útil.