Skip to content

¿Demuestra Windows Timeline la ejecución o el acceso?

Qué demuestra realmente una fila de Windows Timeline: archivo abierto, aplicación en primer plano, tiempo de uso. Cómo redactarlo y qué artefactos lo confirman.

Publicado el 7 min de lectura

Resumen. Una fila de Timeline es evidencia de uso por parte del usuario, cuenta por cuenta: una fila de tipo 5 dice que una aplicación abrió un archivo o una página; una fila de tipo 6 dice que una aplicación estuvo en primer plano durante activeDurationSeconds. Eso implica la ejecución de la aplicación implicada y el acceso a la ruta mostrada. No demuestra que un programa ausente de Timeline nunca se ejecutara. Redacte los hallazgos como «el historial de actividades del usuario X registra...», corrobore con Prefetch, SRUM o eventos de creación de procesos, e indique qué campo de hora utilizó.

Timeline invita a exagerar porque se lee con demasiada facilidad. Una fila que dice «Payroll_2026.xlsx, Excel, 10:40» parece una confesión. Es una prueba sólida, pero de algo concreto. Este artículo precisa de qué.

Qué respalda cada tipo de fila

FilaRespaldaNo respalda
Tipo 5, aplicación con ruta de archivoLa aplicación abrió ese elemento, en la sesión de ese usuario, en StartTimeQue el usuario leyera o editara el contenido; que el archivo siga existiendo
Tipo 5, solo aplicaciónLa aplicación se lanzó de forma visible para el usuarioLos argumentos de línea de comandos, el proceso padre
Tipo 6, focoLa aplicación estuvo en primer plano durante aproximadamente activeDurationSeconds entre inicio y finQué documento había en esa ventana (mire las filas de tipo 5 cercanas)
Tipo 10 / 16Contenido del portapapeles / eventos de copiar y pegar (artículo sobre el portapapeles)Dónde se pegó el texto, salvo que exista un evento de pegado
ActivityOperation, eliminaciónUna entrada se puso en cola para eliminarse, normalmente porque el usuario la quitó (kacos2000)Por qué se quitó

Microsoft presenta el historial de actividades como las aplicaciones y servicios que se usan, los archivos que se abren y los sitios web que se visitan (Microsoft Support). Es un registro de lo que hizo una persona en la interfaz, no un registro de creación de procesos.

«Se ejecutó» frente a «no aparece»

Presente: si C:\Users\Public\rclone.exe tiene una fila de tipo 6 con 318 segundos de foco, el binario estaba en ejecución y en primer plano durante unos cinco minutos en la sesión de ese usuario. Eso es ejecución, y algo más: uso interactivo.

Ausente: que falte una fila significa poco. Lo que razonablemente no deja actividad en Timeline:

  • Servicios, tareas programadas y procesos lanzados por otros procesos sin ventana visible para el usuario.
  • Herramientas ejecutadas con otra cuenta (la actividad estaría en la base de esa cuenta, si está en alguna parte).
  • Actividad mientras la recopilación del historial estaba desactivada, o después de que el usuario lo borrara (Microsoft Support).
  • Filas caducadas (30 días tras la última modificación en las pruebas de kacos2000) (kacos2000).
  • Filas que siguen en un WAL que nadie adquirió (por qué importa el WAL).

Para la ejecución en sí, use artefactos que registren la creación de procesos o el lanzamiento de programas. El sitio de ShimCache explica por qué ni siquiera ese artefacto demuestra por sí solo la ejecución; aquí se aplica la misma disciplina.

NecesidadMejor artefacto principal
El programa se ejecutó, con número y fechas de ejecuciónPrefetch (documentación del formato)
Identidad del binario por hashAmCache
Creación de procesos con línea de comandosSecurity 4688 o Sysmon 1 en los registros de eventos
Uso de recursos por aplicación, por horasSRUM

Acceso a archivos: qué dice la ruta

La ruta del archivo procede del contentUri del payload (o de description). Windows Timeline Parser la decodifica como ruta de Windows y señala tres situaciones:

Patrón de rutaMarcaPor qué importaCorroborar con
E:\..., cualquier unidad distinta de C:Otra unidad (¿USB?)Medio extraíble u otro volumenArchivos LNK (número de serie del volumen, tipo de unidad), claves USB del registro con el parser del registro
\\server\share\...Ruta de redAcceso a un recurso compartidoArchivos LNK, registros SMB del servidor, registros de eventos
...\Users\Public\..., AppData, Downloads, ProgramData, Windows\TempCarpeta escribible por el usuarioUbicaciones habituales de preparaciónDiario USN para creación y borrado

La letra de unidad es la que veía la sesión del usuario en ese momento. No identifica el dispositivo. E: el lunes y E: el martes pueden ser dos memorias USB distintas.

Tiempo de foco: léalo con cuidado

activeDurationSeconds es el campo de Timeline más citado y el más fácil de expresar mal.

  • Mide el tiempo que la aplicación estuvo en uso, no el tiempo que estuvo abierta. Dos horas de una ventana inactiva detrás de otra aplicación no son dos horas de foco.
  • kacos2000 comprobó que la duración del payload a veces difiere de EndTime - StartTime, y que la primera entrada de ejecución de una aplicación de escritorio puede no tener duración (kacos2000).
  • Una fila de tipo 6 se actualiza mientras la sesión continúa. Si el WAL contiene una versión más reciente de la fila, la base sola muestra una sesión más corta. La herramienta marca esas filas como Modificada en el WAL.

Indique cuál usó: «el payload registra 318 segundos de uso activo entre las 10:47:12 y las 10:52:30 UTC».

Cómo redactar los hallazgos

Débil: «Timeline muestra que el usuario exfiltró Payroll_2026.xlsx».

Más sólido: «La base de datos del historial de actividades del usuario svc_backup (ActivitiesCache.db y su registro write-ahead) registra que Excel abrió E:\exfil\finance_2026\Payroll_2026.xlsx a las 10:40:12 UTC del 14 de septiembre de 2026. Esta fila solo existe en el WAL. El Prefetch de EXCEL.EXE y el archivo LNK de Payroll_2026.xlsx son coherentes con ello».

La segunda versión nombra la cuenta, los archivos de origen, el campo, la zona horaria, el estado WAL y la corroboración. (El ejemplo procede del escenario ficticio que se usa en este sitio; vea el caso paso a paso).

Lista de comprobación antes de escribir «el usuario hizo X»

  • La base está atribuida a la cuenta correcta (ruta del perfil, no solo el nombre de la carpeta).
  • Se analizó el WAL y sabe si la fila está solo en el WAL o se modificó en él.
  • Las horas están en UTC y la conversión está indicada.
  • La afirmación corresponde al tipo de fila (abierto, en primer plano, copiado).
  • Al menos un artefacto independiente coincide.

FAQ

¿Una entrada de Windows Timeline demuestra que se ejecutó un programa?

Una fila de tipo 5 o 6 para un ejecutable significa que el usuario lo utilizó a través de una ventana, lo que implica que se ejecutó. La ausencia de fila no demuestra nada: procesos en segundo plano, servicios y todo lo que nunca tuvo el foco pueden ejecutarse sin entrada en Timeline.

¿Muestra Windows Timeline archivos abiertos desde memorias USB?

Sí, cuando el archivo se abrió de una forma que generó una actividad de tipo 5. La ruta conserva la letra de unidad, por ejemplo E:\, pero no el número de serie del volumen ni el dispositivo, así que combínela con evidencia de LNK, Jump Lists y registro para identificar el dispositivo.

Artículos relacionados

Artículos relacionados

Caso ficticio paso a paso: reconstruir la sesión interactiva de una cuenta de servicio y la exfiltración de nóminas con ActivitiesCache.db y su WAL.
Cómo guarda Windows el texto del portapapeles en ActivitiesCache.db: tipos 10 y 16, configuración necesaria, caducidad de 12 horas y decodificación Base64.
Comparativa justa de parsers de Windows Timeline: WxTCmd, herramientas de kacos2000, Plaso, Velociraptor, SQL y este parser web, con el manejo del WAL.