Cómo abrir la monitorización de auditoría de servicios

En la aplicación, usa esta ruta: Menu -> Monitoring -> Auditoría - servicios. Esta página describe una instantánea diaria de servicios Windows guardados en los ordenadores, no una vista en vivo de procesos ni un registro de eventos del sistema. El agente realiza un inventario automático: Número de servicios, Número de servicios en ejecución, Número de servicios automáticos, Número de servicios deshabilitados, Número de servicios importantes, Número de advertencias de servicios importantes y estados de Defender, Windows Update, Cola de impresión, WinRM y Registro remoto.

Usa esta vista cuando quieras comprobar si los servicios importantes funcionan, si Microsoft Defender se detuvo, si Registro remoto está activado donde no debería, o si el número de servicios cambió después de instalar software. La monitorización de auditoría de servicios ayuda a revisar el estado del sistema, verificar cambios tras actualizaciones, analizar servicios inesperados y comparar configuraciones de ordenadores.

La pantalla reúne el panel analítico, una tabla de estados diarios de servicios y una zona de detalle para el registro abierto. El panel se comenta más abajo porque se basa en la instantánea más reciente guardada para cada ordenador dentro del periodo seleccionado. Una fila de la tabla significa una auditoría diaria de servicios de una máquina. Al entrar en el registro, la aplicación presenta los servicios guardados en ese estado concreto del ordenador: nombre visible, nombre del sistema, estado, tipo de inicio, tipo de servicio, fuente e indicador de servicio importante para el ordenador y empleado relacionados.


Tabla diaria en la monitorización de servicios Windows

La tabla muestra el estado de los servicios detectados en un ordenador en un día concreto. Trátala como resultado de una auditoría de configuración de servicios, no como monitorización minuto a minuto del sistema. Si un servicio estaba presente durante la recogida de la instantánea, el registro guarda su estado, tipo de inicio, tipo de servicio y si pertenece al grupo de servicios importantes.

Fíjate primero en:

  • Número de servicios - tamaño completo del inventario de servicios en el ordenador.
  • Número de servicios en ejecución y servicios detenidos - imagen rápida del estado actual de los servicios.
  • Número de advertencias de servicios importantes - señal de que un servicio marcado como importante no funciona.
  • Defender y Windows Update - estados de servicios clave para seguridad y actualizaciones.
  • Cola de impresión, WinRM y Registro remoto - servicios a menudo relevantes para administración, impresión o acceso remoto.
  • Automático, Manual y Deshabilitado - distribución de tipos de inicio de servicios.

El registro también puede contener el número de servicios en proceso propio, proceso compartido, servicios interactivos, estado más común, tipo de inicio más común, último servicio y último nombre de servicio. La búsqueda cubre fecha, agente, ordenador, usuario de Windows, horas activas, estados de servicios clave, último servicio, estado, tipo de inicio y contenido de detalles JSON.


Panel analítico en la monitorización de instantáneas de servicios

El panel analítico construye la imagen actual a partir del último registro de cada ordenador. Por eso Número de servicios, Número de servicios en ejecución, Número de servicios importantes, Número de advertencias de servicios importantes, Número de servicios automáticos y Número de servicios deshabilitados describen el estado actual del entorno, no una suma de los mismos servicios de días consecutivos.

Las métricas principales del panel son:

  • Número de servicios - cantidad completa de servicios encontrados en las últimas instantáneas.
  • Número de servicios en ejecución - cuántos servicios tienen estado En ejecución.
  • Número de servicios importantes - servicios marcados como especialmente relevantes para el funcionamiento o la seguridad del sistema.
  • Número de advertencias de servicios importantes - servicios importantes que no están en ejecución.
  • Número de servicios automáticos - servicios configurados para iniciarse automáticamente.
  • Número de servicios deshabilitados - servicios definidos como Deshabilitado.

Al leer el panel, compara el número de servicios con el número de advertencias. Un número alto de servicios no tiene por qué indicar un problema, pero un aumento de advertencias importantes o un Defender detenido debería llevarte a los detalles del registro.


Rankings en la monitorización de estados y tipos de inicio de servicios

Los rankings y distribuciones ayudan a entender dónde se concentran estados de servicios atípicos. La pestaña predeterminada Advertencias importantes de servicios muestra los ordenadores donde se detectaron servicios importantes sin estado En ejecución, por lo que es un buen punto de partida para revisar riesgos.

El panel incluye:

  • Advertencias importantes de servicios - ranking de ordenadores con problemas en servicios marcados como importantes.
  • Estados de los servicios - distribución de servicios en ejecución y detenidos.
  • Tipos de inicio de servicios - división entre Automático, Manual y Deshabilitado.
  • Ordenadores - máquinas ordenadas por número de servicios, con información adicional de advertencias.
  • Empleados - agregación por empleados vinculados a los registros.

Si un ordenador aparece en el ranking de advertencias importantes, abre su registro y comprueba los nombres de los servicios. La distribución de tipos de inicio conviene leerla junto con las tendencias, porque un paso repentino de muchos servicios a Deshabilitado puede indicar una política, instalador o configuración del sistema.


Tendencias en la monitorización de cambios de servicios del sistema

Las tendencias muestran cómo cambiaron las instantáneas diarias de servicios a lo largo del tiempo. Los gráficos no son una lista de inicios y paradas de servicios, sino una serie de estados recogidos por el agente. Así se ve si aumenta el número de servicios, si cambian los servicios automáticos, si aparecen advertencias importantes y si el alcance de ordenadores auditados se mantiene estable.

Los gráficos disponibles incluyen Número de servicios, Número de servicios en ejecución, Número de servicios automáticos, Número de servicios deshabilitados, Número de servicios importantes, Número de advertencias de servicios importantes, Ordenadores y Empleados.

Los cambios bruscos son lo más importante. Un aumento del número de servicios puede venir de una instalación de software o actualización del sistema, una caída puede indicar desinstalación o un problema de recogida, y un salto de advertencias importantes normalmente exige comprobar rápido los nombres concretos de servicios en los detalles.


Comparaciones en la monitorización de auditoría de servicios

La pestaña Comparaciones coloca el rango actual junto a un periodo de referencia y ayuda a evaluar si el estado de los servicios en los ordenadores cambió de forma visible. Es útil después de desplegar software, cambiar políticas de seguridad, actualizar el sistema o realizar trabajos administrativos que hayan podido añadir, eliminar o cambiar servicios.

Normalmente conviene comparar:

  • Número de servicios - si los ordenadores ganaron o perdieron servicios.
  • Número de servicios en ejecución - si cambió el estado operativo de los servicios.
  • Número de servicios automáticos - si hay más servicios que arrancan con el sistema.
  • Número de servicios deshabilitados - si la configuración se endureció o cambió por error.
  • Número de servicios importantes y Número de advertencias de servicios importantes - si los servicios críticos siguen funcionando correctamente.
  • Ordenadores y Empleados - si el cambio afecta a todo el alcance o a máquinas concretas.

Si la comparación muestra una diferencia grande, empieza por los ordenadores con más advertencias de servicios importantes. Después entra en los detalles y comprueba si el cambio afecta a Defender, Windows Update, Registro remoto, el servicio propio de la aplicación u otro componente.


Anomalías en la monitorización de servicios críticos

Las anomalías de la vista Auditoría - servicios se centran en situaciones que pueden tener importancia operativa o de seguridad. El mecanismo comprueba las instantáneas más recientes, compara el número de servicios con el periodo base y controla por separado determinados servicios Windows.

El panel puede informar de estos casos:

  • Un servicio importante no se está ejecutando - al menos un servicio marcado como importante no tiene estado En ejecución.
  • El servicio Microsoft Defender no se está ejecutando - el servicio WinDefend existe, pero no funciona en la instantánea más reciente.
  • El servicio Registro remoto se está ejecutando - RemoteRegistry funciona, algo que en muchos entornos debe ser una decisión administrativa consciente.
  • El número de servicios cambió significativamente - el número de servicios detectados se desvía del periodo de comparación.

En las evidencias de anomalía, revisa Número de advertencias de servicios importantes, Número de servicios importantes, estado de WinDefend, estado de RemoteRegistry, Número actual de servicios, Número base de servicios y el umbral mínimo de cambio. En servicios de seguridad también conviene comparar el resultado con la política de la empresa, porque no todo cambio de estado es accidental.


Detalles del registro en la monitorización de auditoría de servicios

Después de hacer clic en un registro, verás el conjunto de servicios guardado en el estado diario del ordenador. La lista coloca primero los servicios importantes y ordena el resto por nombre visible, lo que facilita pasar de una alerta a un servicio concreto.

Los detalles incluyen, entre otros datos:

  • Servicio, es decir, el nombre visible para el usuario o administrador.
  • Nombre de servicio - nombre técnico del sistema, útil en PowerShell, Servicios de Windows y políticas.
  • Estado - por ejemplo En ejecución o Detenido.
  • Tipo de inicio - Automático, Manual o Deshabilitado.
  • Importante - indicador de un servicio observado con especial atención.
  • Tipo de servicio, Fuente, Primera detección, Última detección y Horas activas.

Durante el diagnóstico, empieza por los servicios importantes y por los estados de Defender, Windows Update y Registro remoto. Si un servicio está detenido, revisa su tipo de inicio: un servicio manual se interpreta de forma distinta a uno automático que debería ejecutarse tras iniciar el sistema.


Calidad de datos en la monitorización de instantáneas de servicios

La sección de calidad de datos comprueba si el resumen de auditoría de servicios puede vincularse con la lista de detalles. Es importante porque el Número de servicios sin nombres, estados y tipos de inicio no basta para diagnosticar bien la configuración del sistema.

Los mensajes pueden referirse a detalles de servicios ausentes pese a existir resumen, JSON no válido, entradas fuera de los límites del registro diario, diferencias entre contadores y detalles, el día actual todavía en procesamiento, un registro cerrado sin lista de servicios o días transcurridos sin datos de auditoría de servicios.

La presencia horaria significa únicamente la hora local en la que se guardó la instantánea de auditoría de servicios. No es una medición de actividad del usuario ni el número de servicios funcionando en ese intervalo. El filtrado por horas no está disponible porque las instantáneas diarias de servicios representan un estado de inventario capturado, no contadores asignados a horas.


Ajustes de monitorización de auditoría de servicios

Los datos de la vista Auditoría - servicios están vinculados con perfiles de monitorización en el área Auditoría del estado del equipo. Esta sección muestra la opción Auditoría de servicios, responsable de la instantánea de servicios del sistema, pero en la configuración actual del perfil está en modo solo lectura.

En la práctica, aquí puedes confirmar la presencia de la auditoría de servicios en el perfil, pero no cambiar esta opción directamente desde el formulario. En la misma área también aparecen Auditoría de procesos, Auditoría de usuarios y sesiones e Intervalo de auditoría del estado del equipo (minutos), pero para esta vista los datos clave proceden de Auditoría de servicios.

Tras un cambio central del perfil del agente, espera a que se guarde una nueva instantánea de servicios. Después vuelve a Auditoría - servicios y revisa Número de servicios, estados de servicios importantes, Defender, Windows Update, Registro remoto y anomalías relacionadas con cambios del número de servicios o servicios críticos detenidos.