- Windows 11 registra todos los encendidos, apagados, suspensiones y fallos en el Visor de eventos usando distintos ID de evento.
- Herramientas como TurnedOnTimesView y los comandos de PowerShell simplifican la lectura de estos registros y del tiempo de actividad.
- Factores como suspensiones, Modern Standby y actualizaciones automáticas afectan a cómo se interpreta el historial de uso.
- Para un control extra pueden usarse enchufes inteligentes y revisar accesos a cuentas online para reforzar la seguridad.
Puede que nunca te hayas planteado cuántas veces se ha iniciado tu PC, a qué hora se apaga realmente o si alguien lo ha usado cuando tú no estabas, pero Windows 11 guarda muchísima información al respecto y es posible consultarla con bastante detalle. Esta clase de registros son muy valiosos tanto para curiosos como para administradores de sistemas o para cualquiera que sospeche que están usando su ordenador sin permiso.
Lo interesante es que todo este histórico de encendidos, apagados, reinicios y tiempos de actividad se conserva en el propio sistema operativo desde la última vez que se instaló Windows. A partir de ahí, con herramientas como el Visor de eventos, PowerShell, CMD o utilidades externas, puedes reconstruir cuándo se encendió el equipo, cuándo se apagó, si hubo cuelgues, cortes de luz o reinicios provocados por actualizaciones automáticas.
Por qué te interesa ver el registro de encendido y apagado en Windows 11
El motivo más evidente para revisar este histórico es la seguridad. Si tu PC está en una oficina compartida, en un piso de estudiantes o en un entorno donde más gente puede tener acceso físico, saber cuándo se ha encendido y apagado el equipo te ayuda a detectar sesiones sospechosas. Si ves encendidos a horas en las que tú no estabas, es una señal clara de que alguien ha podido usar el ordenador sin tu consentimiento.
También resulta muy útil para diagnosticar problemas con el sistema, especialmente cuando Windows 11 se reinicia solo o se comporta de forma inestable después de una actualización. Con los registros adecuados puedes localizar el momento exacto en el que se reinició, cuánto tiempo llevaba encendido y qué eventos acompañaron a ese apagado o arranque, algo clave para decidir hasta qué punto conviene restaurar el sistema.
Desde un punto de vista más “curioso” o incluso estadístico, conservar estos datos a lo largo de los años permite analizar tus patrones de uso: a qué hora sueles encender el PC, cuánto tiempo lo dejas funcionando seguido, si abusas de la suspensión, etcétera. Si sueles formatear de vez en cuando, merece la pena exportar o guardar esta información antes de reinstalar para no perderla y poder construir una especie de “historia de vida” de tu equipo.
Eso sí, has de tener presente una limitación importante: el histórico de encendidos y apagados se guarda a nivel de sistema operativo. Cada vez que formateas o realizas una instalación limpia de Windows, esos registros comienzan de cero y no hay forma de recuperar legalmente lo anterior desde el propio sistema. No quedan grabados en el hardware como tal, sino en los logs de Windows.
Visor de eventos de Windows 11: la fuente principal de información
El Visor de eventos es la herramienta central para investigar a fondo qué ha ocurrido en tu ordenador. Es un componente básico del sistema que registra prácticamente todo lo importante que sucede: arranques, apagados, errores, advertencias, actualizaciones, entradas y salidas de suspensión, etc. No se puede desactivar fácilmente, así que es una referencia muy fiable para reconstruir la actividad del PC.
Cuando se habla específicamente de encendidos y apagados, hay varios identificadores de evento (Event ID) que te interesa conocer, ya que son los que marcan momentos clave del ciclo de vida del sistema: inicio, apagado, suspensión, arranque después de un fallo, etc. Verlos en conjunto y en orden cronológico permite entender si ha habido reinicios forzados, cortes de luz o apagados normales.
Además del historial de uso del equipo, en el Visor de eventos puedes ver también el comportamiento del propio servicio de registro, que es el que almacena estos datos. Cuando ese servicio se inicia y se detiene, se registran eventos concretos (como los 6005 y 6006) que, en la práctica, equivalen al inicio y apagado del sistema operativo en casi todos los casos.
IDs más importantes para encendido y apagado
En Windows 11 hay varios códigos que te conviene memorizar para localizar rápidamente la información que buscas dentro del registro de Sistema:
- ID 6005: se ha iniciado el servicio de registro de eventos. Normalmente corresponde al arranque del sistema.
- ID 6006: se ha detenido el servicio de registro de eventos. Se asocia al apagado o reinicio del equipo.
- ID 6008: el sistema detecta que el apagado anterior no fue correcto (por ejemplo, cuelgue, corte de energía, apagado brusco).
- ID 6009: proporciona información del procesador detectado durante el arranque.
- ID 6013: muestra el tiempo total de actividad del sistema (uptime) desde el último arranque.
- ID 1074: indica que el apagado o reinicio se inició desde una aplicación o por un usuario concreto.
- ID 1076: suele usarse en entornos de servidor para justificar el motivo de un apagado o reinicio.
- ID 41 (Kernel-Power): señala reinicios por pérdida de energía o apagados forzados, muy útil para detectar problemas de corriente o hardware.
- ID 1: el equipo sale del modo suspensión.
- ID 12: se ha iniciado el equipo.
- ID 13: se ha apagado el equipo.
- ID 42: el sistema ha entrado en suspensión.
Con estos identificadores puedes montar un mapa temporal de lo que ha ocurrido: cuándo arrancó Windows, cuándo entró en suspensión, si el apagado fue normal o no, si se produjo un reinicio justo después, etc. Ver un 6006 seguido de un 6005 al poco tiempo, por ejemplo, suele indicar un reinicio (manual o provocado por el sistema).
Cómo acceder al Visor de eventos y filtrar encendidos y apagados
Entrar al Visor de eventos en Windows 11 es muy sencillo y no necesitas permisos especiales solo para consultar la información:
- Abre el menú Inicio, escribe “Visor de eventos” y pulsa Intro, o
- Pulsa la combinación Win + R, escribe eventvwr.msc y confirma.
Una vez dentro, el panel izquierdo agrupa los distintos registros. La parte que nos interesa para encendido y apagado está en:
- Registros de Windows > Sistema
Verás un listado interminable de eventos, ordenados por fecha y hora. Para no volverte loco, lo más práctico es aplicar un filtro por ID. En el panel derecho, haz clic en “Filtrar registro actual…”. En la ventana que se abre, localiza el campo de “Id. de evento” e introduce, por ejemplo:
6005,6006,6008,6013,12,13,1,42
De esta manera, el registro se reduce solo a los eventos que marcan inicios, apagados, suspensiones o problemas relacionados. Si quieres acotar por fecha (por ejemplo, la semana pasada o un día concreto), puedes usar el apartado “Registrado” para limitar el rango temporal de la búsqueda.
En la lista central aparecerán ahora únicamente estos eventos. Al hacer clic en cada uno, en la parte inferior se muestran detalles como el nombre del ordenador, la cuenta de usuario implicada, la hora exacta del suceso, el origen (Kernel-Power, User32, etc.) y una descripción más extensa.
Secuencia de eventos y límites de interpretación
Es importante entender que un evento aislado no lo cuenta todo. Un 6005 te dice que se ha iniciado el servicio de registro, pero no te garantiza que un usuario haya llegado a iniciar sesión y trabajar. Podría haberse quedado en la pantalla de login, haberse reiniciado al poco por una actualización o apagarse enseguida por un fallo.
Del mismo modo, un 6006 no distingue si el equipo se ha apagado para irse a dormir o si forma parte de un reinicio programado por Windows Update. Por eso conviene mirar la secuencia completa: 6006 seguido de 6005 en cuestión de minutos suele indicar reinicio; si se acompaña de IDs 19 o 20 (WindowsUpdateClient), probablemente haya habido instalación de actualizaciones.
Hay que considerar además que los registros dependen de la línea temporal de la actual instalación de Windows. Si has formateado el PC o has hecho una reinstalación limpia, el histórico anterior simplemente no está. Tampoco verás en estos eventos detalles de lo que se hizo dentro de la sesión (archivos abiertos, programas ejecutados…), solo los momentos de encendido, apagado, suspensión y errores asociados.
Suspensión, hibernación, Modern Standby y cómo afectan al historial
Los modos de bajo consumo de Windows 11 complican un poco la lectura del historial de encendidos y apagados. No todo lo que parece “PC encendido” lo es realmente, y no todas las pausas figuran como apagados completos en los registros.
La suspensión clásica (standby S3) apaga parte del hardware pero mantiene la sesión en memoria RAM. En este caso, el sistema no registra un apagado como tal: verás eventos de tipo 42 cuando entra en suspensión y 1 cuando despierta, pero no aparecerá un 13 (apagado) ni un 12 (inicio) propiamente dichos. Por eso algunos uptimes parecen exagerados si miras solo el tiempo activo.
La hibernación funciona de forma parecida, pero guardando el estado de la sesión en el disco. Tampoco se contabiliza como apagado completo en el sentido tradicional, de manera que el tiempo de actividad puede resultar engañoso si abusas de hibernar en lugar de apagar o reiniciar. De nuevo, los eventos 42, 1, 12 y 13 te ayudarán a distinguir estos casos.
En muchos portátiles modernos con Windows 11 entra en juego Modern Standby (S0 Low Power Idle), un modo de baja energía que sustituye a la suspensión tradicional. Para comprobar si tu máquina lo soporta, abre una consola con permisos de administrador y ejecuta:
powercfg /a
Si ves “Standby (S0 Low Power Idle)”, significa que el equipo puede permanecer “medio despierto” para recibir notificaciones y seguir sincronizando, sin apagar del todo. Esto complica aún más la interpretación del log, porque no siempre se genera un evento de inicio o apagado claramente diferenciable. En estos casos, los eventos 1, 12, 13 y 42, combinados con Kernel-Power 41 o 1074, son clave para saber qué ha pasado realmente.
Cómo influyen las actualizaciones y reinicios automáticos
Windows 11 instala parches y actualizaciones de forma bastante frecuente y muchas de ellas requieren reiniciar el equipo. Estos reinicios a veces pasan desapercibidos para el usuario, pero quedan reflejados en el registro de eventos como secuencias de inicio y apagado absolutamente normales.
Cuando se instala una actualización importante, lo habitual es ver un evento de apagado (por ejemplo, ID 13) seguido de un inicio (ID 12) y, en paralelo, registros específicos del cliente de Windows Update, como los ID 19 o 20. Si no sabes esto, podrías pensar que alguien reinició el PC manualmente, cuando en realidad fue un proceso automático del sistema.
Para evitar confusiones y, de paso, sustos de reinicios en mal momento, conviene revisar las opciones de Windows Update. En Windows 11 puedes ir a Configuración > Windows Update y configurar las “Horas activas” o incluso pausar temporalmente las actualizaciones. Aun así, si el reinicio ya estaba programado antes de cambiar estas opciones, el histórico reflejará ese apagado/encendido igualmente.
Otras herramientas internas: Administrador de tareas, CMD y PowerShell
Más allá del Visor de eventos, hay formas rápidas de saber cuánto tiempo lleva encendido el PC o cuándo fue el último arranque, aunque no ofrecen un histórico tan detallado.
Administrador de tareas
El método exprés para ver el tiempo de actividad actual es abrir el Administrador de tareas con Ctrl + Shift + Esc, ir a la pestaña “Rendimiento” y seleccionar “CPU”. Allí verás un campo llamado “Tiempo de actividad” o “Tiempo activo”, que te muestra cuánto lleva el sistema funcionando desde el último arranque completo.
Esta información es ideal para comprobar si el PC lleva varios días encendido o si se ha reiniciado recientemente. La pega es que no hay histórico: solo ves el tiempo desde el último inicio, sin detalle de apagados anteriores ni de posibles suspensiones entre medias.
Estado de la conexión de red
Otra pista aproximada es consultar la duración de la conexión de red. Desde el Panel de control > Redes e Internet > Centro de redes y recursos compartidos, haz clic en tu conexión Ethernet o Wi-Fi y se abrirá una ventana con un campo “Duración”.
Esa duración suele coincidir con el tiempo que lleva encendido el PC desde que obtuvo conexión, ya que normalmente la interfaz de red se activa al arrancar. Ahora bien, si reseteas el adaptador, si se cae la red o si cambias de conexión, el contador se reinicia, así que es un indicador orientativo, no infalible.
CMD y PowerShell para ver el último arranque
Si te gusta tirar de consola, CMD ofrece una forma rápida de saber cuándo se inició el sistema por última vez. Abre Símbolo del sistema y ejecuta:
systeminfo | find «Tiempo de arranque del sistema»
Este comando te devuelve la fecha y hora exactas del último arranque completo de Windows. De nuevo, no hay histórico; solo conoces el momento del último inicio, pero es muy útil para comprobar si el sistema se reinició en un día concreto.
En PowerShell puedes ir un poco más allá extrayendo la diferencia entre la fecha actual y la del último arranque. Abre PowerShell y ejecuta:
(get-date) – (gcim Win32_OperatingSystem).LastBootUpTime
El resultado muestra cuánto tiempo lleva el sistema en marcha en distintos formatos (días, horas, minutos, etc.). También puedes usar PowerShell para consultar directamente el registro de eventos, sin pasar por la interfaz gráfica, filtrando por EventID y mostrando solo los campos que te interesan.
Uso avanzado de consola: wevtutil y PowerShell sobre el registro
Cuando quieres automatizar consultas o trabajar más fino con los registros de sistema, la consola se vuelve tu mejor aliada. Windows incluye herramientas específicas para gestionar el Visor de eventos desde línea de comandos.
Consultar un ID concreto con wevtutil
La utilidad wevtutil permite leer y administrar los logs del Visor de eventos desde CMD. Por ejemplo, si quieres ver el apagado más reciente (ID 6006), puedes abrir Símbolo del sistema como administrador y ejecutar:
wevtutil qe system «/q:*]» /rd:true /f:text /c:1
Este comando consulta el registro de Sistema («system»), filtra por el ID 6006, muestra el resultado en orden inverso (los más recientes primero), en formato texto y limitado a un único evento. Verás la fecha, hora y todos los detalles asociados a ese apagado.
Filtrar varios eventos con PowerShell
Con PowerShell puedes combinar varios identificadores para tener una visión más completa en una sola orden. Ejecuta una consola de PowerShell (mejor como administrador) y usa algo como:
Get-EventLog -LogName System | ? {$_.EventID -in (6005,6006,6008,6009,1074,1076)} | ft TimeGenerated,EventId,Message -AutoSize -wrap
Con esto obtienes una tabla con la fecha del suceso, el ID y el mensaje asociado, ordenado cronológicamente. Puedes ajustar la lista de IDs o añadir más campos de salida si necesitas más contexto (usuario, origen, etc.). Es ideal para revisar, por ejemplo, todos los apagados anómalos (6008) en los últimos días.
Herramientas de terceros: TurnedOnTimesView y alternativas
Aunque el Visor de eventos es muy potente, para muchos usuarios su interfaz resulta abrumadora. Si solo quieres ver de un vistazo cuándo se ha encendido y apagado el PC y cuánto tiempo ha estado activo, hay utilidades gratuitas que simplifican mucho el proceso.
TurnedOnTimesView: el histórico “masticado”
TurnedOnTimesView es una pequeña aplicación portátil (no hace falta instalarla) desarrollada por NirSoft. Lo que hace es leer el registro de eventos de Windows y presentarte, de forma clara, la lista de sesiones: hora de encendido, hora de apagado, duración de cada sesión, tipo y motivo del apagado, proceso que envió la orden, etcétera.
Nada más ejecutar el programa, aparece una tabla ordenada cronológicamente con todo el histórico disponible desde la instalación de Windows. Cada fila corresponde a un intervalo de tiempo en el que el equipo ha estado encendido. El último arranque, que todavía no tiene apagado asociado, suele aparecer marcado en otro color para distinguirlo.
Entre los datos que muestra, destacan:
- Fecha y hora de inicio.
- Fecha y hora de apagado.
- Duración total de la sesión.
- Motivo del apagado (sobre todo en Windows Server).
- Tipo de apagado (normal, reinicio, fallo de sistema, etc.).
- Proceso que lanzó la orden (por ejemplo, Explorer.exe, Winlogon.exe).
- Código numérico del apagado.
Esta vista condensada es perfecta si quieres, por ejemplo, comprobar cuánto tiempo lleva encendido un equipo de la oficina cada día, o si sospechas que un malware está provocando reinicios espontáneos. Si ves un apagado con motivo «System Failure» lanzado por un proceso extraño que no reconoces, es un claro indicio de que algo raro está ocurriendo.
Seguimiento en remoto y otras opciones
TurnedOnTimesView también sirve para revisar otros equipos de la red local, siempre que tengas credenciales con permisos de administrador en esos PCs. Desde el menú “Options > Advanced Options” puedes seleccionar “Remote Computer” como origen de datos, introducir el nombre del equipo o su IP y dejar que la herramienta lea los registros remotos.
Además de acceder a otros ordenadores vivos, TurnedOnTimesView puede trabajar sobre unidades externas o registros exportados, lo que resulta útil en entornos de soporte técnico donde se analiza un disco fuera del equipo original. De este modo se mantiene el control de uso incluso cuando no se tiene acceso directo al sistema en marcha.
CrystalDiskInfo como referencia de horas encendido
No es una herramienta de eventos en sí misma, pero CrystalDiskInfo puede ayudarte a estimar las horas totales de funcionamiento del PC. Esta utilidad lee los datos SMART de discos duros y SSD, entre ellos el contador “Horas encendido”.
Si nunca has cambiado la unidad de almacenamiento, esas horas de encendido del disco se aproximan bastante al tiempo total que el equipo ha estado en marcha desde que lo compraste. No es un histórico sesión por sesión, pero sí un dato interesante para ver cuán “rodado” está el PC.
Otras formas de saber si han usado tu ordenador
Además de los registros de sistema, existen pistas indirectas que pueden ayudarte a descubrir si alguien ha estado navegando o usando tu sesión cuando tú no estabas, aunque son métodos más limitados y menos fiables.
Historial del navegador
Si eres de los que abre el navegador nada más encender el ordenador, comprobar su historial puede darte una pista rápida de la hora aproximada en que se utilizó el equipo. Mirando las primeras páginas visitadas del día (sobre todo tu página de inicio) puedes deducir cuándo se arrancó el navegador y, probablemente, el PC.
También puedes localizar visitas a webs que tú no hayas abierto para detectar si otro usuario ha estado usando tu cuenta de Windows. Eso sí, este sistema tiene muchas pegas: hoy en día los navegadores sincronizan historial entre dispositivos, borran datos automáticamente y permiten navegación privada, así que mezclarás registros del PC, del móvil, de la tablet… y las conclusiones pueden ser totalmente incorrectas.
Historial de actividad de Windows
Windows 10 y Windows 11 incluyen un “Historial de actividad” que registra aplicaciones usadas, archivos abiertos y webs visitadas (especialmente con Microsoft Edge clásico). Este historial se almacena localmente y, opcionalmente, se puede enviar a Microsoft si así lo permites, aunque en las versiones actuales esa parte está mucho más limitada.
En Windows 11 lo gestionas desde Configuración > Privacidad y seguridad > Historial de actividad. Allí puedes decidir si se guarda o no en el dispositivo y borrar los datos asociados a cada cuenta. Es útil para retomar tareas desde la línea de tiempo, pero también, con cuidado, para revisar cierta actividad reciente del sistema.
Ten en cuenta que puedes tener varias cuentas asociadas (locales, Microsoft, corporativas o educativas), cada una con su propio historial. Ocultar una cuenta de la vista no elimina sus datos: solo deja de mostrarlos en la línea de tiempo. Si te preocupa la privacidad, es recomendable revisar y limpiar periódicamente este apartado.
Enchufes inteligentes: un registro externo independiente de Windows
Si quieres un control de encendidos y apagados que no dependa para nada de Windows, una solución sencilla y bastante económica es usar un enchufe inteligente con monitorización de consumo eléctrico.
Estos dispositivos registran cuándo empieza a circular corriente hacia el PC y cuándo se corta, de modo que la app del fabricante suele mostrar las franjas horarias de uso, la duración de cada sesión y hasta el consumo energético asociado. Si conectas solo la torre del PC a ese enchufe, tendrás un historial bastante fiel de cuándo ha estado encendido.
La ventaja principal es que este registro es externo al sistema: aunque formatees Windows, cambies de disco o se corrompan los registros, el enchufe seguirá teniendo el histórico de consumo. Además, es válido aunque uses Linux, macOS u otro sistema operativo, o incluso equipos que no permiten consultar fácilmente sus logs internos.
Seguridad extra: controlar inicios de sesión y cuentas online
Conocer cuándo se ha encendido el PC es solo una parte de la ecuación en materia de seguridad. Si alguien ha conseguido acceder físicamente al ordenador, también podría haber iniciado sesión en tu usuario o en tus cuentas online (correo, redes sociales, servicios en la nube, etc.).
Por eso conviene revisar periódicamente los inicios de sesión de tus principales servicios: muchos proveedores (como Google o Microsoft) muestran desde qué dispositivos y direcciones IP se han realizado accesos recientes y te avisan si detectan un login desde una ubicación poco habitual.
Activar la verificación en dos pasos (2FA) es prácticamente obligatorio hoy día para proteger cuentas sensibles. Aunque alguien se siente delante de tu PC y consiga tu contraseña, sin el segundo factor (código SMS, app de autenticación, llave física) lo tendrá mucho más difícil para acceder a tus servicios.
También es buena idea hacer limpieza de cuentas antiguas que no uses, con contraseñas débiles o reutilizadas. Son un objetivo típicamente fácil para ciberdelincuentes y, si están abiertas en tu PC, pueden servir de puerta de entrada a tu información y a tus contactos.
Ver qué se hizo en una fecha concreta: qué se puede y qué no
Si sabes que alguien trasteó tu ordenador un día determinado, con el Visor de eventos puedes ver si hubo encendido, apagado, bloqueos, cambios de usuario, fallos, etc. Filtrando por rango de fechas y eventos clave (6005, 6006, 6008, 41, 1074…) podrás reconstruir bastante bien qué ocurrió a nivel de sistema.
Sin embargo, no esperes un “registro de cada clic”. Windows no guarda de serie un listado detallado de todos los archivos abiertos, las ventanas que se vieron o las teclas que se pulsaron. Para algo así se necesitan soluciones de monitorización o auditoría específicas, pensadas para entornos empresariales (dominios, políticas de grupo, software de logging avanzado).
En un entorno doméstico estándar, combinando el histórico de encendido/apagado, el tiempo de actividad, los inicios de sesión y, con cuidado, pistas como el historial del navegador, puedes hacerte una buena idea de si alguien ha usado el PC y en qué momentos, aunque no llegues al detalle de cada acción concreta.
Como ves, Windows 11 ofrece muchísimas formas diferentes de conocer cuándo ha estado encendido tu ordenador, cuánto tiempo ha funcionado seguido, si se ha apagado correctamente o ha sufrido cuelgues y reinicios forzados, y todo ello tanto desde herramientas integradas (Visor de eventos, Administrador de tareas, CMD, PowerShell, historial de actividad) como con apoyos externos (TurnedOnTimesView, CrystalDiskInfo, enchufes inteligentes), así que, con un poco de práctica, tendrás siempre bajo control el uso real de tu PC y podrás detectar cualquier comportamiento raro antes de que vaya a más.

