¿Demuestra Windows Timeline la ejecución o el acceso?
Qué demuestra realmente una fila de Windows Timeline: archivo abierto, aplicación en primer plano, tiempo de uso. Cómo redactarlo y qué artefactos lo confirman.
Resumen. Una fila de Timeline es evidencia de uso por parte del usuario, cuenta por cuenta: una fila de tipo 5 dice que una aplicación abrió un archivo o una página; una fila de tipo 6 dice que una aplicación estuvo en primer plano durante activeDurationSeconds. Eso implica la ejecución de la aplicación implicada y el acceso a la ruta mostrada. No demuestra que un programa ausente de Timeline nunca se ejecutara. Redacte los hallazgos como «el historial de actividades del usuario X registra...», corrobore con Prefetch, SRUM o eventos de creación de procesos, e indique qué campo de hora utilizó.
Timeline invita a exagerar porque se lee con demasiada facilidad. Una fila que dice «Payroll_2026.xlsx, Excel, 10:40» parece una confesión. Es una prueba sólida, pero de algo concreto. Este artículo precisa de qué.
Qué respalda cada tipo de fila
| Fila | Respalda | No respalda |
|---|---|---|
| Tipo 5, aplicación con ruta de archivo | La aplicación abrió ese elemento, en la sesión de ese usuario, en StartTime | Que el usuario leyera o editara el contenido; que el archivo siga existiendo |
| Tipo 5, solo aplicación | La aplicación se lanzó de forma visible para el usuario | Los argumentos de línea de comandos, el proceso padre |
| Tipo 6, foco | La aplicación estuvo en primer plano durante aproximadamente activeDurationSeconds entre inicio y fin | Qué documento había en esa ventana (mire las filas de tipo 5 cercanas) |
| Tipo 10 / 16 | Contenido del portapapeles / eventos de copiar y pegar (artículo sobre el portapapeles) | Dónde se pegó el texto, salvo que exista un evento de pegado |
ActivityOperation, eliminación | Una entrada se puso en cola para eliminarse, normalmente porque el usuario la quitó (kacos2000) | Por qué se quitó |
Microsoft presenta el historial de actividades como las aplicaciones y servicios que se usan, los archivos que se abren y los sitios web que se visitan (Microsoft Support). Es un registro de lo que hizo una persona en la interfaz, no un registro de creación de procesos.
«Se ejecutó» frente a «no aparece»
Presente: si C:\Users\Public\rclone.exe tiene una fila de tipo 6 con 318 segundos de foco, el binario estaba en ejecución y en primer plano durante unos cinco minutos en la sesión de ese usuario. Eso es ejecución, y algo más: uso interactivo.
Ausente: que falte una fila significa poco. Lo que razonablemente no deja actividad en Timeline:
- Servicios, tareas programadas y procesos lanzados por otros procesos sin ventana visible para el usuario.
- Herramientas ejecutadas con otra cuenta (la actividad estaría en la base de esa cuenta, si está en alguna parte).
- Actividad mientras la recopilación del historial estaba desactivada, o después de que el usuario lo borrara (Microsoft Support).
- Filas caducadas (30 días tras la última modificación en las pruebas de kacos2000) (kacos2000).
- Filas que siguen en un WAL que nadie adquirió (por qué importa el WAL).
Para la ejecución en sí, use artefactos que registren la creación de procesos o el lanzamiento de programas. El sitio de ShimCache explica por qué ni siquiera ese artefacto demuestra por sí solo la ejecución; aquí se aplica la misma disciplina.
| Necesidad | Mejor artefacto principal |
|---|---|
| El programa se ejecutó, con número y fechas de ejecución | Prefetch (documentación del formato) |
| Identidad del binario por hash | AmCache |
| Creación de procesos con línea de comandos | Security 4688 o Sysmon 1 en los registros de eventos |
| Uso de recursos por aplicación, por horas | SRUM |
Acceso a archivos: qué dice la ruta
La ruta del archivo procede del contentUri del payload (o de description). Windows Timeline Parser la decodifica como ruta de Windows y señala tres situaciones:
| Patrón de ruta | Marca | Por qué importa | Corroborar con |
|---|---|---|---|
E:\..., cualquier unidad distinta de C: | Otra unidad (¿USB?) | Medio extraíble u otro volumen | Archivos LNK (número de serie del volumen, tipo de unidad), claves USB del registro con el parser del registro |
\\server\share\... | Ruta de red | Acceso a un recurso compartido | Archivos LNK, registros SMB del servidor, registros de eventos |
...\Users\Public\..., AppData, Downloads, ProgramData, Windows\Temp | Carpeta escribible por el usuario | Ubicaciones habituales de preparación | Diario USN para creación y borrado |
La letra de unidad es la que veía la sesión del usuario en ese momento. No identifica el dispositivo. E: el lunes y E: el martes pueden ser dos memorias USB distintas.
Tiempo de foco: léalo con cuidado
activeDurationSeconds es el campo de Timeline más citado y el más fácil de expresar mal.
- Mide el tiempo que la aplicación estuvo en uso, no el tiempo que estuvo abierta. Dos horas de una ventana inactiva detrás de otra aplicación no son dos horas de foco.
- kacos2000 comprobó que la duración del payload a veces difiere de
EndTime - StartTime, y que la primera entrada de ejecución de una aplicación de escritorio puede no tener duración (kacos2000). - Una fila de tipo 6 se actualiza mientras la sesión continúa. Si el WAL contiene una versión más reciente de la fila, la base sola muestra una sesión más corta. La herramienta marca esas filas como Modificada en el WAL.
Indique cuál usó: «el payload registra 318 segundos de uso activo entre las 10:47:12 y las 10:52:30 UTC».
Cómo redactar los hallazgos
Débil: «Timeline muestra que el usuario exfiltró Payroll_2026.xlsx».
Más sólido: «La base de datos del historial de actividades del usuario svc_backup (ActivitiesCache.db y su registro write-ahead) registra que Excel abrió E:\exfil\finance_2026\Payroll_2026.xlsx a las 10:40:12 UTC del 14 de septiembre de 2026. Esta fila solo existe en el WAL. El Prefetch de EXCEL.EXE y el archivo LNK de Payroll_2026.xlsx son coherentes con ello».
La segunda versión nombra la cuenta, los archivos de origen, el campo, la zona horaria, el estado WAL y la corroboración. (El ejemplo procede del escenario ficticio que se usa en este sitio; vea el caso paso a paso).
Lista de comprobación antes de escribir «el usuario hizo X»
- La base está atribuida a la cuenta correcta (ruta del perfil, no solo el nombre de la carpeta).
- Se analizó el WAL y sabe si la fila está solo en el WAL o se modificó en él.
- Las horas están en UTC y la conversión está indicada.
- La afirmación corresponde al tipo de fila (abierto, en primer plano, copiado).
- Al menos un artefacto independiente coincide.
FAQ
¿Una entrada de Windows Timeline demuestra que se ejecutó un programa?
Una fila de tipo 5 o 6 para un ejecutable significa que el usuario lo utilizó a través de una ventana, lo que implica que se ejecutó. La ausencia de fila no demuestra nada: procesos en segundo plano, servicios y todo lo que nunca tuvo el foco pueden ejecutarse sin entrada en Timeline.
¿Muestra Windows Timeline archivos abiertos desde memorias USB?
Sí, cuando el archivo se abrió de una forma que generó una actividad de tipo 5. La ruta conserva la letra de unidad, por ejemplo E:\, pero no el número de serie del volumen ni el dispositivo, así que combínela con evidencia de LNK, Jump Lists y registro para identificar el dispositivo.