Compartir a través de


Evento de Seguridad

Eventos de seguridad recopilados de máquinas Windows por Azure Security Center o Azure Sentinel.

Atributos de tabla

Atributo Valor
Tipos de recursos microsoft.securityinsights/securityinsights,
microsoft.compute/virtualmachines,
microsoft.conenctedvmwarevsphere/virtualmachines,
microsoft.azurestackhci/virtualmachines,
microsoft.scvmm/virtualmachines,
microsoft.compute/virtualmachinescalesets
Categorías Seguridad
Soluciones Seguridad, SecurityInsights
Registro básico
Transformación en el momento de la ingesta
Consultas de ejemplo

Columnas

Columna Tipo Descripción
Máscara de Acceso cuerda / cadena Máscara hexadecimal para la operación solicitada o realizada.
Cuenta cuerda / cadena Contexto de seguridad para servicios o usuarios.
AccountDomain cuerda / cadena Nombre de dominio o nombre del equipo del sujeto.
AccountExpires cuerda / cadena Fecha en que expira la cuenta.
Nombre de Cuenta cuerda / cadena Nombre de la cuenta que solicitó la operación "quitar confianza de dominio".
IdentificadorDeSesiónDeCuenta cuerda / cadena Identificador único generado por la máquina cuando se crea la sesión.
TipoDeCuenta cuerda / cadena Identifica si la cuenta es una cuenta de equipo (máquina) o la de un usuario.
Actividad cuerda / cadena El título descriptivo del evento ocurrido.
Información Adicional cuerda / cadena Información adicional proporcionada por el origen, que no está asignada a otros campos, representada por lista.
InformaciónAdicional2 cuerda / cadena Información adicional proporcionada por el origen, que no está asignada a otros campos, representada por lista.
AllowedToDelegateTo cuerda / cadena Lista de SPN a las que esta cuenta puede presentar credenciales delegadas.
Atributos cuerda / cadena Información adicional sobre el evento.
Cambios en la Política de Auditoría cuerda / cadena Eventos que se generan cuando se realizan cambios en la directiva de auditoría del sistema o la configuración de auditoría en un archivo o clave del Registro.
AuditsDiscarded Int Número de mensajes de auditoría descartados.
Nivel de Autenticación Int Número de mensajes de auditoría descartados.
NombreDelPaqueteDeAutenticación cuerda / cadena el nombre del paquete de autenticación cargado. El formato es: DLL_PATH_AND_NAME: AUTHENTICATION_PACKAGE_NAME.
Proveedor de autenticación cuerda / cadena La identidad del proveedor responsable del proceso de autenticación (puede incluir una entidad de certificación, un nombre de usuario, un sistema de autenticación de contraseña, etc.).
Servidor de Autenticación cuerda / cadena Servidor en el que se encuentra el proveedor de autenticación.
AuthenticationService Int Servicio en el que se encuentra el proveedor de autenticación.
Tipo de Autenticación cuerda / cadena el tipo de autenticación que se usó para el evento (autenticación en dos fases, autenticación biométrica, etc.).
AzureDeploymentID cuerda / cadena Id. de implementación de Azure del servicio en la nube al que pertenece el registro.
_BilledSize verdadero Tamaño del registro en bytes
CACertificateHash cuerda / cadena El valor hash del certificado de la autoridad certificadora (CA) utilizado para autenticar al usuario que llevó a cabo el evento.
CalledStationID cuerda / cadena Información acerca del identificador de la estación que inició la acción que llevó al evento de seguridad.
CallerProcessId cuerda / cadena Identificador de proceso hexadecimal del proceso que intentó iniciar sesión. El identificador de proceso (PID) es un número utilizado por el sistema operativo para identificar de forma única un proceso activo.
CallerProcessName cuerda / cadena Ruta de acceso completa y el nombre del archivo ejecutable para el proceso.
CallingStationID cuerda / cadena Información acerca del identificador de la estación que inició la acción que llevó al evento de seguridad.
CAPublicKeyHash cuerda / cadena Valor hash que identifica la clave pública de una entidad de certificación (CA) que emitió un certificado.
CategoryId cuerda / cadena Categoría del evento de seguridad que se produjo (intento de inicio de sesión, vulneración de datos, etc.).
CertificateDatabaseHash cuerda / cadena Valor hash que identifica la base de datos que emitió un certificado.
Canal cuerda / cadena Canal al que se registró el evento.
Classid cuerda / cadena Atributo "Guid de clase" del dispositivo.
NombreDeClase cuerda / cadena Atributo "Class" del dispositivo.
DirecciónDelCliente cuerda / cadena Dirección IP del equipo desde el que se recibió la solicitud TGT.
ClientIPAddress cuerda / cadena Dirección IP del equipo que inició la acción que llevó al evento.
NombreDelCliente cuerda / cadena nombre de equipo desde el que se reconectaba el usuario. Tiene el valor "Unknown" para la sesión de consola.
CommandLine cuerda / cadena Argumentos de línea de comandos que se pasaron a una aplicación o proceso implicados en el evento.
CompatibleIds cuerda / cadena Atributo "Ids compatibles" del dispositivo. Para ver las propiedades del dispositivo, inicie Administrador de dispositivos, abra propiedades específicas del dispositivo y haga clic en "Detalles":
Ordenador cuerda / cadena nombre del equipo en el que se produjo el evento.
Correlación cuerda / cadena Identificadores de actividad que los consumidores pueden usar para agrupar eventos relacionados.
DCDNSName cuerda / cadena Nombre DNS del controlador de dominio implicado en el evento.
Descripción del Dispositivo cuerda / cadena la descripción del dispositivo implicado en el evento.
IdDelDispositivo cuerda / cadena Identificador único del dispositivo implicado en el evento.
DisplayName cuerda / cadena Es un nombre, que se muestra en la libreta de direcciones de una cuenta determinada. Normalmente, esta es la combinación del nombre del usuario, la inicial intermedia y el apellido.
Disposición cuerda / cadena Resultado o resolución del evento, como si el evento se resolvió o si se realizó alguna acción en respuesta al evento.
DomainBehaviorVersion cuerda / cadena Se modificó el atributo de dominio msDS-Behavior-Version. Valor numérico.
NombreDeDominio cuerda / cadena Nombre del dominio de confianza quitado.
CambioDePolíticaDeDominio cuerda / cadena Indica si se han cambiado las directivas de dominio como parte del evento (directivas de contraseña, directivas de seguridad, etc.).
DomainSid cuerda / cadena SID del asociado de confianza. Este parámetro podría no capturarse en el evento y, en ese caso, aparece como "SID NULL".
EAPType cuerda / cadena Tipo de protocolo de autenticación extensible (EAP) que se usó para el proceso de autenticación de eventos.
ElevatedToken cuerda / cadena Una marca "Sí" o "No". Si es "Sí", la sesión que representa este evento se eleva y tiene privilegios de administrador.
Código de Error Int Contiene código de error para eventos de fallo. Para los eventos Success, este parámetro tiene el valor "0x0".
DatosDelEvento cuerda / cadena Datos específicos del evento asociados al evento.
Id. de evento Int Identificador que el proveedor usó para identificar el evento.
NombreDeNivelDeEvento cuerda / cadena Cadena de mensaje representada del nivel especificado en el evento.
EventRecordId cuerda / cadena Número de registro asignado al evento cuando se registró.
NombreDelOrigenDelEvento cuerda / cadena Nombre del software que registra el evento (aplicación o subcomponente).
Estado de cuarentena extendida cuerda / cadena Estado del proceso de cuarentena de red, si procede. La cuarentena de red es un proceso por el que se impide que los dispositivos no autorizados accedan a una red hasta que cumplan ciertos requisitos de seguridad o se hayan comprobado el malware.
Razón de fallo cuerda / cadena explicación textual del valor del campo Estado. Para este evento, normalmente tiene el valor "Cuenta bloqueada".
Hash de Archivo cuerda / cadena Valor hash de los archivos a los que se ha accedido o modificado como parte del evento, o cualquier archivo que se haya usado en el proceso de autenticación o autorización.
FilePath cuerda / cadena Ruta de acceso completa y nombre de archivo del archivo de clave en el que se realizó la operación.
FilePathNoUser cuerda / cadena Ruta de acceso de los archivos relacionados con el evento, excepto el nombre de usuario u otra información específica del usuario.
Filtro cuerda / cadena Filtros que se usan en el evento realizado.
ForceLogoff cuerda / cadena '\Configuración de seguridad\Directivas locales\Opciones de seguridad\Seguridad de red: forzar el cierre de sesión cuando expiren las horas de inicio de sesión' directiva de grupo.
Fqbn cuerda / cadena Nombre binario completo (FQBN) para los archivos relacionados con el evento.
FullyQualifiedSubjectMachineName cuerda / cadena Nombre de dominio completo (FQDN) de la máquina que inició el evento.
FullyQualifiedSubjectUserName cuerda / cadena Nombre de usuario o servicio que inició el evento en formato FQDN.
Membresía de Grupo cuerda / cadena Lista de SID de grupo a los que pertenece la cuenta registrada (miembro de). Visor de eventos intenta resolver automáticamente los SID y mostrar el nombre de la cuenta. Si el SID no se puede resolver, verá los datos de origen en el evento.
HandleId cuerda / cadena Valor hexadecimal de un identificador en Nombre de objeto. Este campo se puede usar para la correlación con otros eventos.
HardwareIds cuerda / cadena Atributo "Hardware Ids" del dispositivo. Para ver las propiedades del dispositivo, inicie Administrador de dispositivos, abra propiedades específicas del dispositivo y haga clic en "Detalles":
Directorio principal cuerda / cadena Directorio principal del usuario. Si se establece el atributo homeDrive y especifica una letra de unidad, homeDirectory debe ser una ruta de acceso UNC. La ruta de acceso debe ser UNC de red con el formato \Server\Share\Directory.
HomePath cuerda / cadena Ruta de acceso principal del usuario. La ruta de acceso debe ser UNC de red con el formato \Server\Share\Directory.
InterfaceUuid cuerda / cadena Identificador único (UUID) de la interfaz de red que se usó para el evento.
Dirección IP cuerda / cadena la dirección de red (normalmente IPv4 o IPv6) asociada al evento.
IpPort cuerda / cadena Número de puerto de red asociado al evento.
_IsBillable cuerda / cadena Especifica si la ingesta de los datos es facturable. Cuando _IsBillable es false, la ingesta no se facturará a su cuenta de Azure.
KeyLength Int Longitud de la clave de seguridad de sesión NTLM. Normalmente tiene una longitud de 128 o 56 bits.
Palabras clave cuerda / cadena Máscara de bits de las palabras clave definidas en el evento.
Nivel cuerda / cadena Windows clasifica cada evento con un nivel de gravedad. Los niveles en orden de gravedad son información, detallado, advertencia, error y crítico expresados en números.
LmPackageName cuerda / cadena Nombre del paquete o componente de software que usa actualmente la autoridad de seguridad local (LSA) en el equipo donde se genera el evento.
Información de Ubicación cuerda / cadena Atributo "Información de ubicación" del dispositivo. Para ver las propiedades del dispositivo, inicie Administrador de dispositivos, abra propiedades específicas del dispositivo y haga clic en "Detalles":
Duración de Bloqueo cuerda / cadena '\Configuración de seguridad\Directivas de cuenta\Directiva de bloqueo de cuenta\Directiva de bloqueo de cuenta\Duración del bloqueo de cuenta' directiva de grupo. Valor numérico.
Ventana de Observación del Bloqueo cuerda / cadena '\Configuración de seguridad\Directivas de cuenta\Directiva de bloqueo de cuenta\Restablecer contador de bloqueo de cuenta después de' directiva de grupo. Valor numérico.
Umbral de Bloqueo cuerda / cadena '\Configuración de seguridad\Directivas de cuenta\Directiva de bloqueo de cuenta\Directiva de bloqueo de cuenta\Directiva de grupo umbral de bloqueo de cuenta'. Valor numérico.
LoggingResult cuerda / cadena Resultado del proceso de inicio de sesión.
LogonGuid cuerda / cadena GUID que puede ayudarle a correlacionar este evento con otro evento que puede contener el mismo GUID de inicio de sesión.
Horas de inicio de sesión cuerda / cadena Horas en las que se permite que la cuenta inicie sesión en el dominio.
LogonId cuerda / cadena Valor hexadecimal que puede ayudarle a correlacionar este evento con eventos recientes que podrían contener el mismo identificador de inicio de sesión.
LogonProcessName cuerda / cadena Nombre del proceso de inicio de sesión registrado.
Tipo de inicio de sesión Int Tipo de inicio de sesión que se realizó.
LogonTypeName cuerda / cadena El tipo de evento de inicio de sesión o autenticación que captura el registro de eventos (valores comunes:Interactive, Network, RemoteInteractive, Unlock).
MachineAccountQuota cuerda / cadena Se modificó el atributo de dominio ms-DS-MachineAccountQuota. Valor numérico.
Inventario de Máquinas cuerda / cadena Información sobre la configuración de hardware y el entorno de software del equipo donde se genera el evento. Puede incluir diferentes puntos de datos, por ejemplo: la marca y el modelo del equipo, la cantidad de RAM o espacio de almacenamiento disponible, los números de versión de varias aplicaciones de software, etc.
MachineLogon cuerda / cadena Información sobre un evento de inicio de sesión correcto en la máquina.
Nombre del Grupo de Gestión cuerda / cadena Información adicional basada en el tipo de recurso.
EtiquetaObligatoria cuerda / cadena Identificador de la etiqueta de integridad que se asignó al nuevo proceso.
MaxPasswordAge cuerda / cadena El período de tiempo (en días) que se puede usar una contraseña antes de que el sistema requiera que el usuario lo cambie.
NombreDeMiembro cuerda / cadena La cuenta de usuario implicada en el evento.
MemberSid cuerda / cadena Identificador de seguridad (SID) asociado a la cuenta de usuario implicada en el evento.
MinPasswordAge cuerda / cadena Período de tiempo (en días) que se debe usar una contraseña antes de que el sistema requiera que el usuario lo cambie.
Longitud mínima de la contraseña cuerda / cadena El menor número de caracteres que pueden crear una contraseña para una cuenta de usuario.
MixedDomainMode cuerda / cadena Modo de dominio de un sistema o controlador de dominio.
NASIdentifier cuerda / cadena Identificador del servidor de acceso a la red (NAS) implicado en el evento.
NASIPv4Address cuerda / cadena IPv4Address del servidor de acceso a la red (NAS) implicado en el evento, si procede.
Dirección IPv6 de NAS cuerda / cadena IPv6Address del servidor de acceso a la red (NAS) implicado en el evento, si procede.
NASPort cuerda / cadena el puerto en el servidor de acceso a la red que se utilizó en el evento.
NASPortType cuerda / cadena el tipo de servidor de acceso a la red (NAS) usado en el evento.
NombreDePolíticaDeRed cuerda / cadena Nombre de la directiva de red asociada al evento.
NuevaFecha cuerda / cadena Nueva fecha en la zona horaria UTC. El formato es AAAA-MM-DD.
NewMaxUsers cuerda / cadena El nuevo número máximo de usuarios permitidos para un recurso en el evento.
NewProcessId cuerda / cadena Id. de proceso hexadecimal del nuevo proceso. El identificador de proceso (PID) es un número utilizado por el sistema operativo para identificar de forma única un proceso activo.
NewProcessName cuerda / cadena Ruta completa y nombre del ejecutable para el nuevo proceso.
NuevoComentario cuerda / cadena Nuevo valor del campo "Comments:" del recurso compartido de red. Tiene el valor "N/A" si no está establecido.
NewShareFlags cuerda / cadena Las marcas de recurso compartido asociadas a un recurso en el evento, por ejemplo: información sobre si el recurso es de solo lectura o de lectura y escritura, si está oculto u otros parámetros que pueden afectar al acceso y a los permisos.
NewTime cuerda / cadena Nueva hora establecida en la zona horaria UTC. El formato es AAAA-MM-DDThh:mm:ss.nnnnnnZ
NewUacValue cuerda / cadena Especifica marcas que controlan la contraseña, el bloqueo, la deshabilitación o habilitación, el script y otro comportamiento de la cuenta de usuario.
NewValue cuerda / cadena Nuevo valor para la clave de registro modificada.
NuevoTipoDeValor cuerda / cadena Nuevo tipo de valor de clave del Registro cambiado.
Nombre del Objeto cuerda / cadena Nombre y otra información de identificación del objeto para el que se solicitó el acceso. Por ejemplo, para un archivo, se incluiría la ruta de acceso.
ObjectServer cuerda / cadena Contiene el nombre del subsistema de Windows que llama a la rutina.
TipoDeObjeto cuerda / cadena Tipo de un objeto al que se tuvo acceso durante la operación.
NombreDelValorDelObjeto cuerda / cadena Nombre del valor de clave del Registro modificado.
OemInformation cuerda / cadena El fabricante de equipos originales (OEM) asociado a un dispositivo o sistema en el evento.
OldMaxUsers cuerda / cadena Número máximo anterior de usuarios permitidos para un recurso en el evento.
AntiguoComentario cuerda / cadena el valor anterior del campo "Comments:" del recurso compartido de red. Tiene el valor "N/A" si no está establecido.
OldShareFlags cuerda / cadena Las marcas de recurso compartido anteriores asociadas a un recurso en el evento, por ejemplo: información acerca de si el recurso es de solo lectura o de lectura y escritura, ya sea oculto y otros parámetros que pueden afectar al acceso y a los permisos.
OldUacValue cuerda / cadena Especifica marcas que controlan la contraseña, el bloqueo, la deshabilitación o habilitación, el script y otro comportamiento de la cuenta de usuario. Este parámetro contiene el valor anterior del atributo userAccountControl del objeto user.
OldValue cuerda / cadena Valor anterior para el valor de clave del Registro cambiado.
OldValueType cuerda / cadena Tipo antiguo de valor de clave del Registro cambiado.
Código de operación cuerda / cadena El elemento opcode se define mediante el tipo complejo SystemPropertiesType.
Tipo de Operación cuerda / cadena Tipo de operación que se realizó en un objeto
Nombre del Paquete cuerda / cadena Nombre del sub-paquete de LAN Manager (nombre del protocolo de la familia NTLM) que se usó durante el inicio de sesión.
NombreDelProcesoPadre cuerda / cadena Nombre del proceso primario asociado al evento.
Longitud del Historial de Contraseñas cuerda / cadena \Configuración de seguridad\Directivas de cuenta\Directiva de contraseña\Aplicar historial de contraseñas" directiva de grupo. Valor numérico.
PasswordLastSet cuerda / cadena Última vez que se modificó la contraseña de la cuenta.
PasswordProperties cuerda / cadena Las propiedades o directivas de contraseña asociadas al evento, por ejemplo: longitud de contraseña, complejidad y fecha de expiración.
FechaAnterior cuerda / cadena Fecha anterior asociada al evento.
PreviousTime cuerda / cadena Hora anterior en la zona horaria UTC. El formato es AAAA-MM-DDThh:mm:ss.nnnnnnZ.
PrimaryGroupId cuerda / cadena Identificador relativo (RID) del grupo principal de objetos del usuario.
PrivateKeyUsageCount cuerda / cadena Número de veces que se ha usado una clave privada.
ListaDePrivilegios cuerda / cadena Los privilegios, incluidos los privilegios de usuario, grupo o sistema asociados al evento.
Proceso cuerda / cadena Nombre del proceso que genera el evento.
ProcessId cuerda / cadena Identifica el proceso que ha generado el evento.
ProcessName cuerda / cadena Ruta de acceso completa y el nombre del archivo ejecutable para el proceso.
ProfilePath cuerda / cadena Especifica una ruta de acceso al perfil de la cuenta. Este valor puede ser una cadena nula, una ruta de acceso absoluta local o una ruta de acceso UNC.
Propiedades cuerda / cadena Depende del tipo de objeto. Este campo puede estar vacío o contener la lista de las propiedades del objeto a las que se ha accedido.
ProtocolSequence cuerda / cadena Información sobre el protocolo usado para un intento de autenticación.
NombreDePolíticaDelProxy cuerda / cadena Nombre de la directiva que se usó para configurar el servidor proxy para conectarse a la red.
QuarantineHelpURL cuerda / cadena Dirección URL que proporciona ayuda para solucionar un problema de cuarentena de red.
QuarantineSessionID cuerda / cadena Identificador de la sesión en la que se evaluó el archivo para la cuarentena.
QuarantineSessionIdentifier cuerda / cadena Identificador de la sesión en la que se evaluó el archivo para la cuarentena.
QuarantineState cuerda / cadena Muestra si el archivo está en cuarentena.
QuarantineSystemHealthResult cuerda / cadena Informe que muestra el estado de los archivos que se han puesto en cuarentena.
RelativeTargetName cuerda / cadena Nombre relativo del archivo o carpeta de destino al que se tiene acceso. Esta ruta de acceso de archivo es relativa al recurso compartido de red. Si se solicitó acceso para el propio recurso compartido, este campo aparece como "".
RemoteIpAddress cuerda / cadena Dirección IP del equipo que inició una conexión remota.
RemotePort cuerda / cadena Número de puerto del equipo remoto que inició una conexión.
Solicitante cuerda / cadena Identificador del solicitante de eventos.
IdSolicitud cuerda / cadena Identificador único asociado a determinadas solicitudes, como las realizadas a través de HTTP.
_IdentificadorDeRecurso cuerda / cadena Identificador único del recurso al que está asociado el registro.
RestrictedAdminMode cuerda / cadena Solo se rellena para sesiones de tipo de inicio de sesión RemoteInteractive. Se trata de una marca Sí/No que indica si las credenciales proporcionadas se pasaron mediante el modo de administración restringida. El modo de administrador restringido se agregó en Win8.1/2012R2, pero esta marca se agregó al evento en Win10.
RowsDeleted cuerda / cadena Número de filas que se eliminaron como parte de una operación determinada.
SamAccountName cuerda / cadena nombre de inicio de sesión de la cuenta que se usa para admitir clientes y servidores de versiones anteriores de Windows (nombre de inicio de sesión anterior a Windows 2000).
ScriptPath cuerda / cadena Especifica la ruta de acceso del script de inicio de sesión de la cuenta.
Descriptor de Seguridad cuerda / cadena Información sobre la configuración de seguridad y los permisos de un objeto o recurso concretos.
Cuenta de Servicio cuerda / cadena El contexto de seguridad en el que se ejecutará el servicio al iniciarse.
ServiceFileName cuerda / cadena Indica el tipo de servicio que se registró con service Control Manager.
Nombre del servicio cuerda / cadena Nombre del servicio instalado.
TipoDeInicioDeServicio Int Contiene información sobre cómo se debe iniciar un servicio determinado, independientemente de si se debe iniciar automáticamente o manualmente.
Tipo de Servicio cuerda / cadena Indica el tipo de servicio que se registró con service Control Manager.
SessionName cuerda / cadena Nombre de la sesión a la que se volvió a conectar el usuario.
CompartirRutaLocal cuerda / cadena Ruta de acceso local del recurso compartido de red al que se tiene acceso.
ShareName cuerda / cadena Nombre del recurso compartido de red al que se tiene acceso. El formato es: \*\SHARE_NAME.
SidHistory cuerda / cadena Contiene los SID anteriores usados para el objeto si el objeto se movió de otro dominio.
IdDelComputadorFuente cuerda / cadena Identificador único asignado a cada equipo de un dominio de Windows.
SourceSystem cuerda / cadena Tipo de agente mediante el que se recopiló el evento. Por ejemplo, OpsManager para el agente de Windows, ya sea conexión directa u Operations Manager, Linux para todos los agentes de Linux o Azure para Azure Diagnostics
Estado cuerda / cadena Motivo por el que se produjo un error en el inicio de sesión. Para este evento, normalmente tiene el valor "0xC0000234". Los códigos de estado más comunes se enumeran en la tabla 12. Códigos de estado de inicio de sesión de Windows.
Cuenta de almacenamiento cuerda / cadena Establece la clave de acceso de la cuenta de almacenamiento.
SubcategoryGuid cuerda / cadena GUID único de subcategoría modificada.
IdDeSubcategoría cuerda / cadena Identificador único para un tipo específico del evento.
Asunto cuerda / cadena Información acerca de la entidad de seguridad (por ejemplo: cuenta de usuario) que inició el evento.
SubjectAccount cuerda / cadena Información sobre la cuenta que inicia el evento.
NombreDeDominioDelSujeto cuerda / cadena Información sobre el dominio o grupo de trabajo al que pertenece la cuenta de sujeto.
IdentificadorDeClaveDelSujeto cuerda / cadena Un identificador único para un sujeto de certificado determinado.
SubjectLogonId cuerda / cadena Identificador único de la sesión de inicio de sesión asociada a la cuenta de sujeto.
SubjectMachineName cuerda / cadena Información sobre la máquina o el sistema desde el que se creó el evento.
SubjectMachineSID cuerda / cadena Identificador de seguridad (SID) del equipo que generó el evento.
SubjectUserName cuerda / cadena Nombre de la cuenta de usuario que generó el evento.
SubjectUserSid cuerda / cadena Identificador de seguridad (SID) de la cuenta de usuario que generó el evento.
_IdentificadorDeSuscripción cuerda / cadena Identificador único de la suscripción a la que está asociado el registro.
SubStatus cuerda / cadena Información adicional sobre el error de inicio de sesión. Los códigos de subestados más comunes enumerados en la tabla 12. Códigos de estado de inicio de sesión de Windows".
IdentificadorDeProcesoDelSistema Int Identifica el proceso que ha generado el evento.
SystemThreadId Int Identifica el subproceso que generó el evento.
SystemUserId cuerda / cadena Identificador del usuario responsable del evento.
TableId cuerda / cadena Identificador de tabla de datos específico en el que se almacenan los datos del evento.
TargetAccount cuerda / cadena La cuenta de destino del evento (nombre de usuario, nombre de equipo, etc.).
NombreDeDominioObjetivo cuerda / cadena Nombre del dominio al que pertenece la cuenta de destino.
Información del Objetivo cuerda / cadena Información adicional sobre el destino del evento (por ejemplo: la ruta de acceso a un archivo o carpeta, el nombre de una clave del Registro, etc.).
TargetLinkedLogonId cuerda / cadena Información que ayuda a vincular eventos relacionados a través de sus IDs de intento de inicio de sesión. Puede ser útil para mantener todos los eventos pertinentes organizados, realizar un seguimiento de la actividad en varias sesiones e identificar el origen del ataque.
TargetLogonGuid cuerda / cadena Identificador único global (GUID) asociado a la sesión de inicio de sesión relacionada con el evento.
TargetLogonId cuerda / cadena Identificador único asociado a la sesión de inicio relacionada con el evento.
TargetOutboundDomainName cuerda / cadena Dominio contra el que fue autenticada la cuenta especificada en el campo TargetAccount durante un intento de autenticación saliente.
TargetOutboundUserName cuerda / cadena Nombre de la cuenta de usuario autenticada durante un intento de autenticación saliente.
NombreDelServidorDestino cuerda / cadena Nombre del servidor en el que se ejecutó el nuevo proceso. Tiene el valor "localhost" si el proceso se ejecutó localmente.
TargetSid cuerda / cadena Identificador de seguridad (SID) del servidor en el que se ejecutó el nuevo proceso.
TargetUser cuerda / cadena Identificador de cuenta de usuario que generó el nuevo proceso.
NombreDeUsuarioObjetivo cuerda / cadena Nombre de la cuenta de usuario que generó el nuevo proceso.
TargetUserSid cuerda / cadena Identificador de seguridad (SID) asociado al usuario o al recurso implicado en el evento.
Tarea Int Tarea definida en el evento .
TemplateContent cuerda / cadena Contenido del mensaje de evento o notificación en un formulario estructurado.
TemplateDSObjectFQDN cuerda / cadena FQDN del objeto DS que representa la plantilla de GPO.
TemplateInternalName cuerda / cadena Nombre interno de la plantilla de GPO.
TemplateOID cuerda / cadena identificador único de la plantilla que se usó para crear el evento.
TemplateSchemaVersion cuerda / cadena Versión del esquema de plantilla que define los datos que se van a incluir con un evento.
TemplateVersion cuerda / cadena Versión de la plantilla que define los datos que se van a incluir con un evento.
Identificador de inquilino cuerda / cadena ID del espacio de trabajo de Log Analytics
TimeGenerated fecha y hora Marca de tiempo cuando se generó el evento en el equipo.
TokenElevationType cuerda / cadena Tipo de token que se asignó a un nuevo proceso de acuerdo con la directiva de control de cuentas de usuario.
Servicios Transmitidos cuerda / cadena Lista de servicios transmitidos. Los servicios transmitidos se rellenan si el inicio de sesión era el resultado de un proceso de inicio de sesión de S4U (servicio para usuario). S4U es una extensión de Microsoft para el protocolo Kerberos para permitir que un servicio de aplicación obtenga un vale de servicio Kerberos en nombre de un usuario; lo más habitual es que un sitio web front-end acceda a un recurso interno en nombre de un usuario. Para obtener más información sobre S4U, vea https://msdn.microsoft.com/library/cc246072.aspx.
Tipo cuerda / cadena Nombre de la tabla.
Control de Cuentas de Usuario cuerda / cadena Muestra la lista de cambios en el atributo userAccountControl. Verá una línea de texto para cada cambio.
ParámetrosDelUsuario cuerda / cadena Si cambia cualquier configuración mediante la consola de administración usuarios y equipos de Active Directory en la pestaña Acceso telefónico local de las propiedades de la cuenta del usuario, verá que el valor < ha cambiado, pero no se muestra > en este campo. En el caso de las cuentas locales, este campo no es aplicable y siempre tiene <valor no establecido>.
NombrePrincipalDelUsuario cuerda / cadena Nombre de inicio de sesión de estilo Internet para la cuenta, basado en el ESTÁNDAR de Internet RFC 822. Por convención, esto debe asignarse al nombre de correo electrónico de la cuenta.
Estaciones de Trabajo del Usuario cuerda / cadena Contiene la lista de nombres NETBIOS o DNS de los equipos desde los que el usuario puede iniciar sesión. Cada nombre de equipo está separado por una coma. El nombre de un equipo es la propiedad sAMAccountName de un objeto equipo.
VendorIds cuerda / cadena Atributo "Hardware Ids" del dispositivo. Para ver las propiedades del dispositivo, inicie Administrador de dispositivos, abra propiedades específicas del dispositivo y haga clic en "Detalles".
Versión Int Contiene el número de versión de la definición del evento.
VirtualAccount cuerda / cadena Una marca "Sí" o "No", que indica si la cuenta es una cuenta virtual (por ejemplo, "Cuenta de servicio administrada", que se introdujo en Windows 7 y Windows Server 2008 R2 para proporcionar la capacidad de identificar la cuenta que usa un servicio determinado, en lugar de simplemente usar "NetworkService".
Estación de trabajo cuerda / cadena Nombre de la máquina que se usó para realizar el evento.
NombreDeEstaciónDeTrabajo cuerda / cadena Nombre del equipo desde el que se realizó un intento de inicio de sesión.