Azure Monitor Agent on Arc-enabled Windows Server has Heartbeat but does not ingest Windows Security Events – IDCAPP705

Alejandro Maximiliano Ortiz Robles 0 Puntos de reputación
2026-09-14T18:50:54.2566667+00:00

Hola,

Quería consultar si alguien se ha encontrado con un comportamiento similar utilizando Azure Monitor Agent (AMA) en un servidor Windows habilitado mediante Azure Arc.

Tenemos un servidor Windows, al que llamaré Servidor123, integrado mediante Azure Arc y utilizando AMA para enviar eventos a Log Analytics / Microsoft Sentinel.

El problema es el siguiente:

  • Azure Arc aparece conectado correctamente.
  • Azure Monitor Agent está instalado.
  • El servidor tiene asociada la Data Collection Rule (DCR) correspondiente.
  • Heartbeat llega correctamente a Log Analytics.
  • El Windows Security Event Log contiene eventos recientes.
  • Sin embargo, no recibimos los eventos esperados en SecurityEvent.

Lo particular del caso es que otros servidores Windows del mismo entorno y con una configuración equivalente están reportando correctamente.

Comprobaciones realizadas


  1. Azure Arc

El servidor aparece conectado correctamente en Azure Arc.

  1. AMA y DCR

Azure Monitor Agent está instalado y el servidor aparece asociado a la DCR utilizada para recopilar Windows Security Events.

  1. Heartbeat

En Log Analytics comprobamos que se reciben Heartbeats recientes de Servidor123.

Por tanto, al menos existe comunicación entre el agente/servidor y Azure Monitor.

  1. Eventos locales de Windows

Comprobamos directamente el Security Event Log:

Get-WinEvent -LogName Security -MaxEvents 10 |

Select-Object TimeCreated, Id, ProviderName, Message

El servidor genera eventos de seguridad correctamente y existen eventos recientes en el canal Security.

Por ejemplo, durante las pruebas encontramos Event IDs como:

  • 4793
  • 4672
  • 4634

Por tanto, aparentemente el problema no está en la generación local de eventos.

  1. Log Analytics / Sentinel

También realizamos búsquedas en:

  • SecurityEvent
  • WindowsEvent
  • Event

No encontramos los eventos esperados procedentes de Servidor123.

Sin embargo, Heartbeat continúa llegando correctamente desde el mismo servidor.

  1. Comparación con otros servidores

Otros servidores Windows del mismo entorno están enviando eventos correctamente mediante AMA, por lo que el problema parece estar aislado a este servidor.

En resumen, tenemos esta situación:

Windows Security Event Log

    |

    | Eventos locales: OK

    v

Azure Monitor Agent

    |

    | Heartbeat: OK

    v

Data Collection Rule

    |

    v

Log Analytics / Microsoft Sentinel

    |

    +-- SecurityEvent: sin eventos

¿Alguien se ha encontrado con un escenario similar, donde AMA envía Heartbeat correctamente pero deja de enviar los Windows Security Events?

¿Qué comprobaciones adicionales recomendarían realizar en el servidor para verificar si AMA está leyendo correctamente el canal Security y si está aplicando la configuración recibida desde la DCR?

También nos sería útil saber qué logs locales de AMA recomendarían revisar para detectar errores relacionados con la lectura o el envío de Windows Event Logs.

Cualquier experiencia con un caso similar o sugerencia sobre dónde continuar el troubleshooting sería de gran ayuda.

Muchas gracias.

Azure Arc
Azure Arc

Servicio en la nube de Microsoft que permite implementar servicios de Azure en entornos híbridos y multinube.

0 comentarios No hay comentarios

Su respuesta

Las respuestas pueden ser marcadas como Respuestas aceptadas por el autor de la pregunta, lo que indica a los usuarios que la respuesta resolvió su problema.