Skip to content

ActivitiesCache.db-wal

Windows Timeline Parser

Las aplicaciones que usó un usuario, los archivos que abrió, cuánto tiempo tuvo el foco cada ventana y el historial del portapapeles — desde ActivitiesCache.db y su archivo -wal. Analizado en tu navegador con WebAssembly — no se sube nada.

Suelta aquí ActivitiesCache.db y ActivitiesCache.db-wal

Añade siempre el archivo -wal: la actividad más reciente suele estar solo ahí. Se aceptan carpetas y colecciones ZIP (KAPE, Velociraptor) tal cual — cada base se empareja con su WAL.

Una base sintética de una intrusión ficticia — sin datos reales.

100 % en el cliente: las bases se analizan con WebAssembly en tu navegador y nunca se suben.

Cómo obtener tus datos

Guía de adquisición completa

Recoge ActivitiesCache.db junto con su ActivitiesCache.db-wal de cada carpeta de cuenta y suelta el resultado aquí. En un equipo Windows 10 encendido tardas unos dos minutos.

  1. Recoge la base y su -wal
  2. Suelta la carpeta o el ZIP aquí
  3. Se analiza en tu navegador, nunca se sube

Pégalo en Windows PowerShell ejecutado como administrador (unidad del sistema C:). Crea una instantánea de volumen para que la base y su WAL sean del mismo instante, copia ambos archivos de cada perfil y después elimina la instantánea.

PowerShell · Admin
New-Item -ItemType Directory -Force -Path C:\triage | Out-Null
$sc = Invoke-CimMethod -ClassName Win32_ShadowCopy -MethodName Create -Arguments @{ Volume = 'C:\' }
$vss = Get-CimInstance -ClassName Win32_ShadowCopy -Filter "ID='$($sc.ShadowID)'"
cmd /c mklink /d C:\triage\vss "$($vss.DeviceObject)\"
robocopy C:\triage\vss\Users C:\triage\Users ActivitiesCache.db ActivitiesCache.db-wal /S /XJ /B /R:0 /W:0 /NP /NDL
cmd /c rmdir C:\triage\vss
$vss | Remove-CimInstance

Resultado: C:\triage\Users\<user>\AppData\Local\ConnectedDevicesPlatform\<account-folder>\ con ActivitiesCache.db y ActivitiesCache.db-wal. Suelta aquí la carpeta C:\triage\Users (arrástrala o usa «Elegir una carpeta»).

¿Vas a analizarlo en otro equipo? Empaquétalo en un solo ZIP con el tar.exe incluido en Windows 10 1803 y posteriores (un ZIP creado con Compress-Archive de PowerShell también sirve):

PowerShell / cmd
tar -a -c -f C:\triage\timeline.zip -C C:\triage Users

Trampas habituales

  • Una copia normal con el usuario conectado falla o genera un archivo lleno de ceros (aparece como «empieza por ceros»). Usa el comando con instantánea, KAPE o Velociraptor.
  • Recoge la base y su -wal en el mismo momento: sin el WAL falta la actividad más reciente, y un WAL de otro momento se ignora.
  • Las entradas caducan a los 30 días aproximadamente y las horas se guardan en UTC: recoge pronto y anota la zona horaria del usuario.

¿Qué es Windows Timeline?

Windows 10 (1803) introdujo Timeline: un historial por usuario de las aplicaciones usadas, los documentos y páginas web abiertos y el tiempo de foco de cada aplicación. Windows 11 retiró la vista Timeline; aún puede encontrarse una base ActivitiesCache.db en sistemas Windows 11 (a menudo heredada de Windows 10), pero ya no se mantiene activamente, así que no espere encontrar actividad reciente.

Como registra los archivos abiertos con su ruta completa, el tiempo activo por aplicación y — si el historial del portapapeles está activado — el texto copiado, es una de las fuentes de actividad de usuario más ricas de Windows.

Dónde se almacena

  • C:\Users\<usuario>\AppData\Local\ConnectedDevicesPlatform\<id>\ActivitiesCache.db — <id> es L.<usuario> para cuentas locales, o un identificador para cuentas Microsoft / Entra.
  • Es una base SQLite en modo WAL: ActivitiesCache.db-wal contiene los últimos cambios hasta que Windows los consolida. Copia ambos (e ignora -shm).
  • Tablas: Activity (la cronología), ActivityOperation (operaciones de sincronización pendientes, incluidas las eliminaciones), Activity_PackageId (nombres de paquete por actividad).

Por qué importa en una investigación

  • Archivos y carpetas abiertos, con su ruta completa — incluso en unidades USB y recursos de red.
  • Tiempo de foco por aplicación (tipo de actividad 6): cuánto se usó realmente una herramienta, no solo si se abrió.
  • Contenido del portapapeles (tipo de actividad 10) cuando el historial o la sincronización del portapapeles están activados — comandos, rutas, credenciales. El tipo 16 registra las acciones de copiar y pegar, sin el texto.
  • ActivityOperation guarda operaciones pendientes, incluidas las eliminaciones de actividades que el usuario borró del historial.

Limitaciones

  • Las entradas caducan (unos 30 días por defecto) y dependen de la configuración de privacidad («Almacenar mi historial de actividades»).
  • Las horas son segundos Unix (UTC); el campo userTimezone del payload indica la zona del usuario.
  • Sin el archivo -wal, suele faltar la actividad más reciente.
  • Los registros eliminados en páginas libres de SQLite aún no se recuperan.

Cómo obtener los archivos

  • Recoge toda la carpeta ConnectedDevicesPlatform con KAPE (objetivo WindowsTimeline), Velociraptor o desde una imagen de disco.
  • En un sistema en marcha, copia ActivitiesCache.db y ActivitiesCache.db-wal a la vez: un WAL de otro momento o de otra base no coincidirá (la herramienta detecta e ignora un WAL incoherente).
  • Conserva la estructura Users\<nombre>\ para atribuir cada base a su cuenta.

Preguntas frecuentes

¿Se sube mi base a algún sitio?

No. El parser — incluido su lector SQLite — está escrito en Rust, compilado a WebAssembly y se ejecuta en un Web Worker de tu navegador. No hay ningún punto de subida.

¿Por qué es tan importante el archivo -wal?

ActivitiesCache.db funciona en modo de registro de escritura anticipada: las filas nuevas y modificadas van primero al archivo -wal. En un sistema en marcha o usado recientemente, las últimas horas de actividad suelen estar solo ahí. La herramienta aplica las transacciones confirmadas del WAL y marca cada fila que solo existe en el WAL o que cambió en él.

¿Windows 11 sigue teniendo Timeline?

Se retiró la vista Timeline. Una base ActivitiesCache.db aún puede existir en equipos Windows 11, a menudo heredada de una actualización desde Windows 10, pero ya no se mantiene activamente y contiene sobre todo actividad antigua. Compruébalo siempre y fecha lo que encuentres.

¿Puede recuperar el portapapeles?

Sí, cuando la base contiene actividades de portapapeles (tipo 10, creadas con el historial del portapapeles o la sincronización entre dispositivos): su contenido base64 se decodifica y se muestra como texto. Las entradas de tipo 16 registran la acción de copiar o pegar en sí, sin el contenido.

¿En qué se diferencia de WxTCmd?

Cubre las mismas tablas y campos (y exporta a CSV), pero funciona en el navegador sin instalación, aplica el WAL por sí misma y señala las filas solo presentes en el WAL, las eliminaciones y el portapapeles.

Comparativa justa de parsers de Windows Timeline: WxTCmd, herramientas de kacos2000, Plaso, Velociraptor, SQL y este parser web, con el manejo del WAL.
Windows Timeline, SRUM, Prefetch y Jump Lists comparados: qué registra cada uno, dónde está, cuánto dura y qué pregunta forense responde mejor cada artefacto.
Dónde se agota la evidencia de Windows Timeline: caducidad, configuración, historial borrado, filas eliminadas, WAL ausente, límites del parser y manipulación.