Curso ELK: Cómo en Enviar Logs de Windows 11
En esta entrega vamos a ver algo que muchos se preguntan: ¿puedo enviar los logs de mi Windows 11 al ELK Stack? La respuesta es sí, y además no es tan complicado como parece. Vamos a usar Winlogbeat, un “Beat” desarrollado por Elastic que se encarga específicamente de recolectar eventos del sistema operativo Windows y enviarlos a Logstash o directamente a Elasticsearch.
Usaré mi PC con Windows 11 y ELK que he montado anteriormente bajo Portainer.
Quiero empezar a recibir logs de eventos del sistema, como:
- Inicios de sesión
- Errores del sistema
- Cambios en el registro
- Logs de seguridad
Paso 1: Descargar Winlogbeat
- Entra a la página oficial de Beats:
https://www.elastic.co/beats/winlogbeat
- Descarga la versión ZIP adecuada para tu arquitectura (normalmente 64-bit).
- Extrae el contenido en una carpeta fácil de ubicar, por ejemplo:
C:\winlogbeat
Paso 2: Configurar Winlogbeat
- Abre el archivo
winlogbeat.yml
con tu editor favorito (Notepad++ o Visual Studio Code).
- Busca la sección de output. Aquí decides si vas a enviar los logs a:Opcion A: Directo a Elasticsearch (rápido y sin logstash)
12output.elasticsearch:hosts: ["http://IP_DEL_ELK:9200"]
12output.logstash:hosts: ["IP_DEL_ELK:5044"] - Opcionalmente, puedes configurar qué tipos de logs quieres recolectar:
1234winlogbeat.event_logs:- name: Application- name: Security- name: System
Paso 3: Configura tu firewall (si aplica)
Asegúrate de que tu PC con Windows 11 pueda comunicarse con el host donde está ELK. Si está en otra máquina o VLAN, abre el puerto 5044 (si usas Logstash) o 9200 (si vas directo a Elasticsearch).
Paso 4: Registrar y ejecutar el servicio
- Abre PowerShell como administrador.
- Ve a la carpeta de Winlogbeat:
1cd C:\winlogbeat - Ejecuta:
1.\install-service-winlogbeat.ps1 - Arrancamos el servicio y comprobamos:
1234567Start-Service winlogbeatGet-Service winlogbeatStatus Name DisplayName------ ---- -----------Running winlogbeat winlogbeat
Paso 5: Verifica que todo funciona
- Entra a Kibana
- Ve a Discover
- Busca el índice:
winlogbeat-*
- Si ves eventos… ¡está funcionando!
Entradas Curso ELK
- Curso ELK: Fundamentos del Stack ELK
- Curso ELK: Montar ELK Stack en Portainer y Docker Compose
- Curso ELK: Cómo en Enviar Logs de Windows 11
Te ha gustado la entrada SGUENOS EN TWITTER O INVITANOS A UN CAFE?