Cómo comprobar si Microsoft Defender y la protección de Windows funcionan

Cómo comprobar si Microsoft Defender y la protección de Windows funcionan

El icono verde en «Seguridad de Windows» por sí solo no demuestra que el motor antivirus Microsoft Defender esté activo. También puede ocurrir lo contrario: la interfaz indica que la protección está desactivada aunque Defender continúa analizando archivos. Microsoft describe explícitamente «Seguridad de Windows» como una aplicación separada que recopila información de los componentes de protección, incluido Microsoft Defender Antivirus.

La diferencia se hizo especialmente notoria en agosto y septiembre de 2026. Windows podía mostrar la notificación «Microsoft Defender Antivirus is turned off», aunque el antivirus seguía funcionando. Microsoft corrigió el error el 17 de septiembre en la plataforma Defender 4.18.26080.4. Por eso, ante mensajes contradictorios es mejor comprobar la protección en cuatro niveles: interfaz → estado de Defender mediante PowerShell → servicios y parámetros → detección de prueba.

Para la primera comprobación abra «Seguridad de Windows» → «Protección contra virus y amenazas» → «Quién me protege» → «Administrar proveedores». En la sección del antivirus debe indicarse qué producto es el responsable de la protección en ese momento. Microsoft también recomienda consultar aquí el proveedor actual de la protección antivirus.

Si la interfaz muestra un error, no intente activar los servicios manualmente ni modificar el registro de inmediato. Primero verifique el modo de funcionamiento real de Defender mediante PowerShell.

Cómo comprobar Defender con Get-MpComputerStatus

Abra PowerShell o el Terminal de Windows y ejecute el comando:

Get-MpComputerStatus | Select-Object AMRunningMode,AMServiceEnabled,AntivirusEnabled,RealTimeProtectionEnabled,BehaviorMonitorEnabled,IsTamperProtected,AMProductVersion,AMEngineVersion,AntivirusSignatureVersion,AntivirusSignatureLastUpdated

El comando Get-MpComputerStatus consulta el estado de la subsistema antivirus directamente. En un equipo doméstico normal con Microsoft Defender como antivirus principal, el aspecto habitual es el siguiente:

Parámetro Qué conviene ver Qué significa
AMRunningMode Normal Defender funciona como antivirus principal.
AMServiceEnabled True El servicio antivirus está habilitado.
AntivirusEnabled True La protección antivirus está activa.
RealTimeProtectionEnabled True Los archivos y procesos se analizan en tiempo real.
BehaviorMonitorEnabled True El análisis de comportamiento está activo.
IsTamperProtected True La protección contra modificaciones no autorizadas de la configuración de Defender está activada.

Para un diagnóstico rápido, los valores clave son: AMRunningMode, AMServiceEnabled, AntivirusEnabled y RealTimeProtectionEnabled. Si el modo es Normal y los otros tres parámetros tienen el valor True, Defender funciona como antivirus activo con protección en tiempo real.

Los campos AMProductVersion, AMEngineVersion y AntivirusSignatureVersion muestran las versiones de la plataforma, del motor antivirus y de la base de datos de protección. AntivirusSignatureLastUpdated permite comprobar la fecha de la última actualización. La base de datos se actualiza con mucha más frecuencia que la propia plataforma, por eso las versiones de los componentes difieren.

El valor Passive en AMRunningMode no siempre indica un fallo. En el modo pasivo Microsoft Defender Antivirus no actúa como antivirus principal. Tal modo se emplea en determinadas configuraciones con Microsoft Defender for Endpoint y productos de protección de terceros. Si en un equipo doméstico está instalado otro antivirus, Defender también puede dejar de desempeñar el papel de protección principal.

Cómo comprobar los servicios, la protección en la nube y funciones adicionales

El estado del servicio principal se puede ver con el comando:

Get-Service WinDefend

Con Microsoft Defender Antivirus activo, el servicio WinDefend suele aparecer con el estado Running. Microsoft también señala el proceso MsMpEng.exe como proceso principal del servicio antivirus. Para diagnóstico avanzado Microsoft publica una instrucción sobre servicios y controladores de Defender. No conviene cambiar el tipo de inicio de servicios del sistema sin motivo.

Las opciones de protección en la nube, protección de red y bloqueo de aplicaciones potencialmente no deseadas se pueden mostrar con un comando:

Get-MpPreference | Select-Object MAPSReporting,SubmitSamplesConsent,CloudBlockLevel,EnableNetworkProtection,PUAProtection

Según la documentación actual de Microsoft, el valor MAPSReporting = 2 confirma que la protección en la nube está activada. Si las muestras se envían automáticamente, SubmitSamplesConsent suele tener valor 1 o 3. CloudBlockLevel muestra el nivel configurado de bloqueo en la nube.

Para Network Protection el valor 0 significa función desactivada, 1 bloqueo de conexiones peligrosas y 2 modo auditoría sin bloqueo. Para la protección contra aplicaciones potencialmente no deseadas, PUAProtection usa un esquema similar: 0 desactivado, 1 bloqueo, 2 auditoría. Microsoft describe los valores de PUA Protection por separado en su documentación.

Tamper Protection se comprueba mediante IsTamperProtected. Microsoft indica que True significa protección activa contra la modificación de parámetros críticos de Defender.

Cómo comprobar Defender con la prueba EICAR y el registro de eventos

La comprobación más convincente para un equipo doméstico no es solo leer los parámetros, sino probar si Defender detecta una amenaza real. Para esa prueba se utiliza EICAR, un archivo inofensivo que los antivirus reconocen como amenaza de prueba. EICAR no contiene código malicioso. Microsoft propone este método para validar Defender.

Procedimiento seguro: active la protección en tiempo real → abra la página oficial de EICAR o la instrucción de Microsoft → cree o descargue el archivo de prueba → compruebe la reacción de Defender. Con la protección correcta, el archivo debería detectarse y normalmente ponerse en cuarentena o bloquearse.

Si el navegador bloquea la descarga antes de que aparezca un evento de Defender, ese resultado no demuestra por sí solo que el motor antivirus funciona. Para una prueba limpia conviene crear el archivo EICAR localmente según la instrucción oficial de Microsoft. Si el archivo sigue accesible, primero verifique RealTimeProtectionEnabled, las exclusiones de Defender y el proveedor antivirus activo.

El historial de actividad del motor se puede consultar desde el Visor de eventos → Registros de aplicaciones y servicios → Microsoft → Windows → Windows Defender → Operational. Microsoft documenta este registro como la fuente principal de eventos de Defender. Por ejemplo, el evento 5001 indica que la protección en tiempo real está desactivada, y el 5007 informa de un cambio de configuración. El evento 5007 por sí solo no demuestra una infección, ya que actualizaciones legítimas y cambios de configuración también generan ese tipo de entradas.

El registro también puede leerse desde PowerShell:

Get-WinEvent -LogName 'Microsoft-Windows-Windows Defender/Operational' -MaxEvents 30

Tras eliminar un antivirus de terceros, Microsoft Defender suele volver a activarse automáticamente. Verifique el equipo después del reinicio siguiendo esta cadena: «Administrar proveedores» → AMRunningModeRealTimeProtectionEnabledGet-Service WinDefend → prueba EICAR. Si la interfaz dice que Defender está desactivado, pero PowerShell muestra Normal y varios parámetros clave con valor True, confíe en el conjunto de comprobaciones técnicas en lugar de en una única notificación. Para la incidencia de septiembre de 2026, compruebe también si la plataforma 4.18.26080.4 o una versión posterior está instalada.

Preguntas y respuestas

¿Cómo saber que Microsoft Defender está realmente activado?

Para un equipo estándar sin antivirus de terceros, compruebe AMRunningMode = Normal, AMServiceEnabled = True, AntivirusEnabled = True y RealTimeProtectionEnabled = True. A continuación realice una prueba segura con EICAR. Cuando varios indicadores independientes coinciden, eso es más fiable que un solo icono verde en «Seguridad de Windows».

¿Por qué Windows indica que Defender está desactivado aunque funcione?

La aplicación «Seguridad de Windows» y el motor antivirus funcionan como componentes distintos. Un fallo de la interfaz o del servicio de estado puede mostrar información incorrecta. En agosto y septiembre de 2026 Microsoft confirmó esta incidencia y la solucionó en la plataforma Defender 4.18.26080.4. Si la información es contradictoria, compruebe Get-MpComputerStatus, el servicio WinDefend y la detección de prueba.

¿Qué comando muestra el estado de Microsoft Defender?

Use el comando Get-MpComputerStatus en PowerShell. Para una comprobación rápida revise AMRunningMode, AMServiceEnabled, AntivirusEnabled y RealTimeProtectionEnabled. En un equipo donde Defender es el antivirus principal, normalmente se esperan Normal y valores True.

¿Qué significa AMRunningMode Normal en Microsoft Defender?

AMRunningMode = Normal significa que Microsoft Defender Antivirus funciona en su modo activo habitual. Junto con AntivirusEnabled = True y RealTimeProtectionEnabled = True, ese resultado indica que Defender ejerce como antivirus activo.

¿Qué significa Passive en AMRunningMode?

Passive significa modo pasivo de Microsoft Defender Antivirus. En ese estado Defender no actúa como antivirus principal. Este modo puede aparecer en determinadas configuraciones corporativas con Microsoft Defender for Endpoint y otras herramientas de protección. El modo Passive por sí solo no indica necesariamente un problema.

¿Cómo comprobar la protección en tiempo real de Microsoft Defender?

Ejecute Get-MpComputerStatus y busque el parámetro RealTimeProtectionEnabled. El valor True indica que la protección en tiempo real está activada. Además puede comprobar el registro Operational de Windows Defender. El evento 5001 muestra que la protección en tiempo real está desactivada.

¿Cómo comprobar el servicio de Microsoft Defender?

Abra PowerShell y ejecute Get-Service WinDefend. Con Microsoft Defender Antivirus activo, el servicio WinDefend suele tener el estado Running. Si el comando indica que no se encuentra el servicio, no oculte el problema: compruebe el estado de Windows, el antivirus de terceros instalado y los componentes del sistema de Defender.

¿Cómo comprobar si las bases de Microsoft Defender están actualizadas?

El comando Get-MpComputerStatus muestra AntivirusSignatureVersion y AntivirusSignatureLastUpdated. El primer campo contiene la versión de las bases y el segundo muestra la hora de la última actualización. No compare el número de la base con la versión de la plataforma o del motor, ya que los distintos componentes se actualizan de forma independiente.

¿Cómo comprobar la protección en la nube de Microsoft Defender?

Ejecute Get-MpPreference | Select-Object MAPSReporting,SubmitSamplesConsent,CloudBlockLevel. El valor MAPSReporting = 2 indica que la protección en la nube está activada. Los demás parámetros muestran las reglas de envío de muestras y el nivel de bloqueo en la nube.

¿Por qué Microsoft Defender se desactiva tras instalar otro antivirus?

Windows puede ceder el rol de antivirus principal a un producto de terceros. En esa configuración Microsoft Defender deja de funcionar como protección principal o pasa a otro modo. Puede ver el proveedor activo en «Seguridad de Windows» → «Protección contra virus y amenazas» → «Quién me protege» → «Administrar proveedores».

¿Se puede probar Defender con un virus real?

No. Para las pruebas se utiliza el archivo de prueba inofensivo EICAR, que los antivirus reconocen como amenaza de prueba. Ejecutar software malicioso real implica riesgo de pérdida de datos, infección de otros dispositivos y posibles violaciones legales. Si el navegador bloquea EICAR antes que Defender, para comprobar exclusivamente el motor antivirus use la prueba local según la instrucción oficial de Microsoft.

Conclusión

Una comprobación fiable de Microsoft Defender consta de varios indicadores independientes. Verifique el proveedor de protección activo, luego Get-MpComputerStatus, el servicio WinDefend y las opciones de protección en la nube, y confirme el funcionamiento con una prueba segura EICAR y el registro de eventos. Este enfoque permite distinguir una desactivación real del antivirus de un fallo de la interfaz. Compruebe solo sus propios dispositivos y use archivos de prueba seguros, cumpliendo la legislación de la Federación de Rusia y sin distribuir software malicioso.
Alt text