Hola, Carlos:
Gracias por plantear esta pregunta.
He capturado de forma independiente dos registros del evento 1123/v1 del proveedor Microsoft-Windows-TCPIP al iniciar listeners de loopback IPv4 e IPv6. En ambos, el valor escalar de AddressFamily era 0; los valores correspondientes de SocketAddress comenzaban con las familias 2 y 23, respectivamente.
Esta prueba reproduce la diferencia entre ambos valores, pero no establece qué significa el cero del campo escalar ni qué regla puede aplicar con garantías un consumidor ETW. La documentación de Microsoft sobre la estructura sockaddr describe la familia dentro de una dirección de socket. Por su parte, la función TdhGetEventInformation y la función TdhGetEventMapInformation explican cómo obtener los metadatos y los mapas de un evento. Ninguna de estas referencias define el significado del campo escalar independiente AddressFamily en el evento 1123/v1 ni indica que deba coincidir con la familia incluida en SocketAddress.
Tras revisar la documentación pública disponible, siguen sin confirmarse la regla de interpretación específica de este evento y su alcance por versión. La captura muestra que una regla que exigiera igualdad entre ambos campos rechazaría estos registros, pero no demuestra que la diferencia observada esté garantizada por el contrato del evento. Tampoco permite concluir que no exista un contrato público admitido para este uso. Para resolver esa cuestión se necesita una referencia específica del evento o una aclaración del equipo responsable de Windows TCP/IP.
Espero que esta información sea útil. Si esta instrucción aplica a tu situación, te agradecería mucho si pudieras seguirla aquí para que otros que experimenten un comportamiento similar también se beneficien de ella.