Windows

Cómo activar el Sysmon integrado de Windows 11 con PowerShell y comprobar que funciona

Activa el Sysmon integrado de Windows 11 con PowerShell, comprueba que el servicio funciona y localiza sus eventos en el Visor de eventos.

Windows 11 incorpora Sysmon como una característica opcional desde febrero de 2026, por lo que ya no es necesario descargar la versión independiente de Sysinternals para empezar a utilizarlo. La función está desactivada de forma predeterminada y puede habilitarse desde PowerShell con permisos de administrador.

Sysmon registra actividad detallada del sistema, como la creación de procesos, conexiones de red y determinados cambios en archivos, y guarda esos eventos en el registro de Windows. No es un antivirus: no analiza automáticamente los eventos, no genera alertas por sí mismo y tampoco bloquea amenazas.

Qué necesitas antes de activar Sysmon

  • Un equipo con una versión compatible y actualizada de Windows 11.
  • Una cuenta con permisos de administrador.
  • No tener instalada y activa la versión independiente de Sysmon.

Microsoft no admite utilizar simultáneamente el Sysmon integrado en Windows y la versión independiente de Sysinternals. Por eso conviene comprobar primero si ya existe una instalación.

Comprueba si ya tienes Sysmon instalado

Abre PowerShell como administrador y ejecuta:

powershell
Get-Service sysmon*

Si el comando no devuelve ningún servicio, puedes continuar con la activación del Sysmon integrado. Si aparece un servicio de una instalación independiente, no habilites la versión integrada hasta haber eliminado correctamente esa instalación anterior.

Cómo activar el Sysmon integrado de Windows 11

  1. Abre el menú Inicio, busca PowerShell y selecciona Ejecutar como administrador.
  2. Habilita la característica opcional de Windows con el siguiente comando.
powershell
Enable-WindowsOptionalFeature -Online -FeatureName Sysmon

Una vez habilitada la característica, instala el servicio y el controlador de Sysmon utilizando su configuración predeterminada:

powershell
sysmon -i

Sysmon quedará preparado para registrar actividad del sistema. La instalación del servicio no requiere reiniciar Windows según la documentación de Microsoft.

Cómo comprobar que Sysmon está funcionando

Puedes volver a consultar los servicios desde PowerShell:

powershell
Get-Service sysmon*

La comprobación más útil, sin embargo, consiste en verificar que Windows está generando eventos.

  1. Abre Visor de eventos desde el menú Inicio.
  2. En el panel izquierdo, entra en Registros de aplicaciones y servicios.
  3. Abre Microsoft > Windows > Sysmon > Operational.
  4. Comprueba que aparecen eventos registrados por Sysmon.

Dependiendo de la configuración activa pueden aparecer, entre otros, eventos relacionados con la creación de procesos, conexiones de red o creación de archivos. Si el registro contiene nuevos eventos, Sysmon está activo y recopilando telemetría.

Cómo consultar la configuración actual

Sysmon permite mostrar desde la consola la configuración que está utilizando. Ejecuta:

powershell
sysmon -c

Este comando es útil para confirmar qué configuración está cargada antes de modificar filtros o desplegar Sysmon en más equipos.

Cómo usar un archivo de configuración propio

Para un uso más avanzado, Sysmon admite archivos XML que determinan qué eventos deben registrarse y cuáles deben filtrarse. Por ejemplo, si tienes una configuración guardada en C:Sysmonsysmonconfig.xml, puedes aplicarla sobre una instalación existente con:

powershell
sysmon -c C:Sysmonsysmonconfig.xml

Si todavía no has instalado el servicio, también puedes proporcionar el archivo durante la instalación:

powershell
sysmon -i C:Sysmonsysmonconfig.xml

Los cambios de configuración se aplican dinámicamente y no requieren reiniciar el equipo. Conviene probar cuidadosamente los filtros antes de utilizarlos de forma generalizada, ya que una configuración demasiado amplia puede producir una cantidad elevada de eventos.

Qué hacer si Windows no reconoce Sysmon

Si sysmon no se reconoce después de ejecutar el comando para habilitar la característica, confirma primero que PowerShell se abrió con permisos de administrador y que la característica se activó correctamente. También conviene instalar las actualizaciones pendientes de Windows 11, ya que el Sysmon integrado se distribuye y mantiene mediante el sistema de actualizaciones de Windows.

Si Get-Service sysmon* ya mostraba una instalación anterior, comprueba que no se trate de la versión independiente de Sysinternals. Ambas variantes no pueden permanecer habilitadas al mismo tiempo.

Una vez activo, Sysmon continuará registrando telemetría después de reiniciar el equipo. Para convertir esos registros en detecciones o alertas es necesario analizarlos posteriormente, por ejemplo mediante Windows Event Collection, una plataforma SIEM o una solución de seguridad compatible.