materials

Registros de un sistema Windows

Introducción

Continuamente se producen eventos en el sistema, algunos normales (como un inicio de sesión o un acceso al disco) y otros erróneos (como un error de una aplicación o un intento inválido de inicio de sesión). Esos eventos o eventos se guardan en los ficheros de log o registros para su posterior análisis por parte del administrador del sistema.

El sistema operativo o una aplicación guarda en un fichero de log un evento mientras ocurre para su examen posterior. Es un componente importante de cualquier sistema operativo y que tenemos que tener controlado, por ejemplo respecto a posibles ataques de seguridad, son la prueba que hemos sido atacados.

El Visor de eventos

El principal registro que tenemos es el Visor de eventos que tiene 4 registros principales sobre eventos:

Visor de eventos

Además del Registro de Windows tenemos otros 3 registros:

Los eventos que muestra el Visor de eventos se clasifican en:

Propiedades de un evento

Al hacer doble clic sobre un evento podemos ver toda la información del mismo.

Incluye un enlace de ayuda que envía la información del evento en Microsoft y nos abra el explorador de Internet con información sobre el evento de la web de Microsoft.

Propiedades del archivo de registro

Si seleccionamos un registro en el Visor de eventos y desde su menú contextual elegimos Propiedades nos aparece toda la información del registro:

Registro

Desde aquí podemos ver donde se guarda el archivo y su tamaño e indicamos qué hacer cuando llego a su tamaño máxima, si queremos sobrescribir los eventos más antiguos o guardar una copia del registro.

También desde su menú contextual tenemos la opción de vaciar registro que nos permite guardar una copia del registro antes de vaciarlo o simplemente borrar todo su contenido. La opción de Guardar eventos guarda una copia del registro pero sin vaciarlo posteriormente.