Cómo ver los registros de conexión de RDP en Windows

How to View RDP Connection Logs in Windows

Windows conserva un registro de cada sesión de Escritorio remoto, pero no en un solo lugar. Los detalles terminan divididos en tres registros distintos del Visor de eventos, ninguno de ellos en la ruta predeterminada de Registros de Windows, por lo que una búsqueda directa allí normalmente no arroja resultados.

Una vez que sabes qué registro contiene qué eventos, obtener un historial completo de sesiones lleva unos minutos en lugar de una hora de prueba y error.

Esta guía explica dónde guarda Windows los registros entrantes de RDP y cómo leerlos con el Visor de eventos y PowerShell. También cubre los identificadores de evento más importantes, además de dónde buscar los registros de conexiones salientes si necesitas revisar el lado cliente de una sesión.

Dónde almacena Windows los registros de RDP

Los registros de RDP en la máquina de destino se encuentran en tres ubicaciones distintas dentro del Visor de eventos de Windows:

Registros de aplicaciones y servicios > Microsoft > Windows > TerminalServices-LocalSessionManager > Operacional cubre eventos de conexión de sesión, desconexión y cierre de sesión (ID de evento 21, 23, 24, 25, 39, 40).
Registros de aplicaciones y servicios > Microsoft > Windows > TerminalServices-RemoteConnectionManager > Operacional cubre eventos de conexión a nivel de red (ID de evento 1149).
Registros de Windows > Seguridad cubre eventos de inicio de sesión correcto, fallo y auditoría de sesión (ID de evento 4624, 4625, 4778, 4779).

Los tres registros documentan la actividad en la máquina de destino, a la que se está conectando. Para comprobar a qué máquinas realizó conexiones salientes un usuario, consulte las secciones Registro y RDPClient cerca del final de este artículo.

Identificadores de eventos clave de RDP explicados

Estos son los ID de evento que la mayoría de los administradores utilizan al investigar la actividad de Escritorio remoto.

Id. de evento Registro Significado
1149 TerminalServices-RemoteConnectionManager Conexión RDP a nivel de red establecida (credenciales validadas)
4624 Seguridad Inicio de sesión correcto
4625 Seguridad Intento de inicio de sesión fallido
21 TerminalServices-LocalSessionManager Sesión remota creada correctamente
24 TerminalServices-LocalSessionManager Sesión desconectada
25 TerminalServices-LocalSessionManager Sesión reconectada
23 TerminalServices-LocalSessionManager Sesión cerrada
39 TerminalServices-LocalSessionManager El usuario se desconectó a través del menú Inicio o fue desconectado por otra sesión
40 TerminalServices-LocalSessionManager La sesión finalizó (o se reconectó) con un código de motivo de desconexión
4778 Seguridad Sesión reconectada a una Estación de ventana
4779 Seguridad Sesión desconectada de una Estación de ventana

 

Comprensión del Id. de evento 1149

El Id. de evento 1149 causa más confusión que la mayoría de los eventos de RDP, en parte por su etiqueta: “La autenticación de usuario se realizó correctamente.”

En las versiones actuales de Windows, se activa una vez que las credenciales del cliente se han validado a través de la red, antes de que se produzcan el inicio de sesión interactivo completo y la creación de la sesión. Eso es diferente del comportamiento anterior en versiones anteriores a Windows 7 y Server 2012, cuando el 1149 podía registrarse ante cualquier intento de conexión, independientemente de si las credenciales eran válidas.

Así que 1149 sí significa que las credenciales fueron validadas, pero no significa que el usuario haya terminado con una sesión operativa. Los límites de sesión, las restricciones de permisos de RDP o los problemas de licenciamiento aún pueden bloquear el inicio de sesión posteriormente. Para confirmar que alguien realmente ingresó, correlaciónelo con el Id. de evento 4624 en el registro de Seguridad o con el Id. de evento 21 en el registro de LocalSessionManager.

Cómo verificar los registros de RDP en el Visor de eventos

El Visor de eventos es la herramienta estándar para ver los registros de Conexión a Escritorio remoto en Windows 10, Windows 11 y Windows Server 2016, 2019 y 2022.

Abra el Visor de eventos presionando Win + R, escribiendo:

eventvwr.msc

y presionando Enter.

TerminalServices-LocalSessionManager (Eventos de sesión)

Este suele ser el primer registro que se debe revisar porque registra los inicios de sesión, desconexiones, reconexiones y cierres de sesión.

Vaya a:

Registros de aplicaciones y servicios > Microsoft > Windows > TerminalServices-LocalSessionManager

Seleccione Operativo. Haga clic en Filtrar registro actual. Introduzca los siguientes Id. de evento:

21,23,24,25,39,40

Haga clic en Aceptar.

Cada registro incluye el nombre de usuario, el Id. de sesión, las marcas de tiempo y la Dirección de red de origen.

Si Dirección de red de origen contiene una dirección IP remota, Windows registró una sesión RDP entrante. Si muestra LOCAL, el evento representa un inicio de sesión en la consola local en lugar de Escritorio remoto.

Por ejemplo, si un administrador sospecha que alguien accedió a un servidor Windows fuera del horario laboral, filtrar por el Id. de evento 21 muestra todas las sesiones RDP exitosas con su marca de tiempo y dirección de origen.

TerminalServices-RemoteConnectionManager (Intentos de conexión)

Este registro documenta el punto en el que las credenciales del cliente RDP se validan a través de la red, antes de que Windows complete el inicio de sesión interactivo y cree la sesión.

Navegue a:

Registros de aplicaciones y servicios > Microsoft > Windows > TerminalServices-RemoteConnectionManager > Operativo

Filtre por:

1149

Este registro es útil para solucionar problemas de inicio de sesión porque confirma que se aceptaron las credenciales del cliente, incluso en los casos en que la sesión nunca llega a abrirse por completo debido a restricciones posteriores de permisos o licenciamiento.

Correlaciónelo con el registro de Seguridad o con el Id. de evento 21 antes de concluir que alguien realmente accedió a una sesión operativa, ya que la validación de credenciales y la finalización completa del inicio de sesión no son lo mismo.

Registro de seguridad (Eventos de autenticación)

El registro de Seguridad registra intentos de autenticación exitosos y fallidos y requiere privilegios de administrador.

Abra:

Registros de Windows > Seguridad

Seleccione Filtrar registro actual. Filtre por:

4624,4625,4778,4779

Abra un evento 4624 y examine el campo Tipo de inicio de sesión.

Un inicio de sesión tradicional de Escritorio remoto aparece como Tipo de inicio de sesión 10 (RemoteInteractive).

En los sistemas que usan Autenticación a nivel de red (NLA), que está habilitada de forma predeterminada en las versiones modernas de Windows, a menudo verá Tipo de inicio de sesión 3 (Network) inmediatamente antes o junto con Tipo de inicio de sesión 10.

El Tipo de inicio de sesión 3 por sí solo no identifica una sesión de RDP, porque Windows lo utiliza para muchos tipos de autenticación de red. Correlacione con Source Network Address, Event ID 1149 o Event ID 21 para determinar si la actividad provino de Escritorio remoto.

Cómo ver los registros de RDP con PowerShell

PowerShell ofrece una forma más rápida de buscar en los registros de RDP que navegar por el Visor de eventos, y es especialmente útil para la creación de scripts y la exportación de datos de auditoría.

Para obtener los eventos de creación de sesión satisfactorios:

Get-WinEvent -LogName ‘Microsoft-Windows-TerminalServices-LocalSessionManager/Operational’ |
Where-Object {$_.Id -eq 21} |
Select-Object TimeCreated, Message |
Format-List

Para buscar en el registro de Seguridad los inicios de sesión de Escritorio remoto satisfactorios registrados hoy:

Get-WinEvent -FilterHashtable @{
 LogName=’Security’
 Id=4624
 StartTime=(Get-Date).Date
} |

Where-Object {$_.Message -match ‘Logon Type:\s+10’}

Para exportar la actividad de las sesiones:

Get-WinEvent -LogName ‘Microsoft-Windows-TerminalServices-LocalSessionManager/Operational’ |
Where-Object {$_.Id -in 21,23,24} |
Export-Csv C:\rdp-session-log.csv -NoTypeInformation

Otra cosa que conviene comprobar antes de confiar en los registros históricos: el registro TerminalServices-LocalSessionManager sobrescribe las entradas antiguas cuando alcanza su tamaño máximo. En hosts de sesión de Escritorio remoto con mucha actividad, eso puede ocurrir sorprendentemente rápido.

Para aumentar el tamaño máximo del registro:

wevtutil sl Microsoft-Windows-TerminalServices-LocalSessionManager/Operational /ms:20971520

Este ejemplo aumenta el registro a 20 MB. Ajústelo según la cantidad de historial que necesite conservar. Esto da más margen antes de que se sobrescriban las entradas antiguas, pero no hace que el registro sea permanente a menos que la retención se configure por separado.

Cómo ver los registros de conexiones salientes de Escritorio remoto

Todo lo cubierto hasta ahora registra las conexiones RDP entrantes en el equipo de destino.

Si necesitas investigar a qué equipos se conectó un usuario desde una estación de trabajo Windows, hay dos fuentes de datos útiles.

Registro (Historial de conexiones)

Abra el Editor del Registro (regedit) y navegue hasta:

HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Default

Los valores MRU0-MRU9 contienen los diez nombres de host o direcciones IP más recientes utilizados por el cliente de Escritorio remoto.

Estas entradas proporcionan el historial de destinos, pero no incluyen marcas de tiempo.

Registro de TerminalServices-RDPClient

Si las marcas de tiempo importan, consulta:

Registros de aplicaciones y servicios > Microsoft > Windows > TerminalServices-ClientActiveXCore > Microsoft-Windows-TerminalServices-RDPClient > Operativo

Este registro registra la actividad saliente del cliente, incluye:

• Id. de evento 1024 – el cliente de RDP intentando conectarse a un servidor, registrado en el momento en que se inicia la conexión
• Id. de evento 1102 – detalle de la secuencia de conexión registrado mientras el cliente establece la sesión, incluida la dirección IP de destino

Entre las entradas del Registro y este registro, obtendrás tanto el historial de destinos como las marcas de tiempo que lo acompañan.

Cómo HelpWire registra el historial de sesiones

El Visor de eventos de Windows no se diseñó para este tipo de revisión a posteriori. Es una herramienta de auditoría y solución de problemas, por lo que reconstruir una sesión de RDP suele implicar extraer datos de dos o tres registros separados y alinear manualmente las marcas de tiempo.

HelpWire lo gestiona de forma diferente: cada sesión de soporte remoto, asistida o desatendida, se registra como un único registro cronológico: eventos de conexión, detalles de la sesión y el historial del chat juntos, sin necesidad de referencias cruzadas una vez que la sesión finaliza.

HelpWire protege las sesiones remotas usando transporte TLS con cifrado de sesión AES-256. Las sesiones bajo demanda requieren la aprobación explícita del usuario antes de comenzar, mientras que el acceso desatendido debe configurarse con el consentimiento previo del cliente. Esa aprobación se refleja directamente en el registro de la sesión, en lugar de tener que reconstruirse a partir de los registros de eventos posteriormente.

Dado que HelpWire es compatible con Windows, macOS y Linux tanto para operadores como para clientes, el mismo historial de sesiones está disponible independientemente de los sistemas operativos involucrados.

Preguntas frecuentes

Los registros de RDP entrantes se distribuyen entre tres ubicaciones del Visor de eventos: TerminalServices-LocalSessionManager para la actividad de la sesión, TerminalServices-RemoteConnectionManager para las conexiones a nivel de red y el registro de Seguridad para los eventos de autenticación. Consultar los tres es lo que te da el panorama completo.

Abra TerminalServices-LocalSessionManager > Operational, filtre por el ID de evento 21 y ordene los resultados por fecha. Cada evento incluye el nombre de usuario, el ID de sesión y la dirección de red de origen. Puede correlacionar esos eventos con entradas del registro de Seguridad para obtener detalles adicionales de autenticación.

El Id. de evento 1149 se registra una vez que se validan las credenciales de un cliente remoto a través de la red. Si la conexión nunca llega al equipo de destino, las credenciales se rechazan antes de ese punto, o el registro de TerminalServices-RemoteConnectionManager está deshabilitado, no verá el evento. Tenga en cuenta que 1149 confirma la validación de credenciales, no un inicio de sesión de Windows completado.

Windows conserva los registros de RDP hasta que cada registro de eventos alcanza su tamaño máximo configurado. Una vez que se alcanza el límite, los eventos más antiguos se sobrescriben a menos que se cambien los ajustes de retención de registros. Aumentar el tamaño del registro permite conservar más historial, pero no hace que los registros sean permanentes.