¿Apagar Integridad de la memoria (HVCI) hace Windows más rápido? — Qué significa, cómo hacerlo y cómo decidir
· Actualizado el: · Go Komura · Windows 11, Integridad de la memoria, HVCI, Aislamiento del núcleo, VBS, Rendimiento, Seguridad
Historial de revisiones (primera versión, publicada el 4 Sep 2026)
- Primera publicación
Se oye que «apagar Integridad de la memoria hace el PC más rápido», pero cuando Seguridad de Windows muestra una advertencia, se duda en cambiarla. Este artículo separa dos preguntas: «¿puede ir más rápido?» y «¿es aceptable apagarla en mi PC?»
El objeto es el conmutador Integridad de la memoria bajo Seguridad del dispositivo > Aislamiento del núcleo en Seguridad de Windows. Integridad de la memoria es una función que protege el núcleo de Windows frente a ataques que llegan a través de controladores; no es un ajuste que exista solo para reducir el rendimiento. Al mismo tiempo, Microsoft mismo indica que, en dispositivos de juego, en algunos escenarios y configuraciones, puede afectar al rendimiento.1
Empezamos por la conclusión y una guía de lectura según el propósito, y después explicamos el mecanismo, cómo comparar el rendimiento, los criterios de decisión, cómo verificar antes y después del cambio, y los pasos para apagarla y volver a activarla. Si quiere profundizar en el mecanismo, vea el artículo de la serie «Las profundidades de la virtualización de Windows (parte 2) — Memoria que ni el kernel puede ver: cómo funcionan VBS, HVCI y Credential Guard». Este artículo es el punto de entrada introductorio a ese.
Supuestos de este artículo
| Elemento | Contenido |
|---|---|
| Lectores previstos | Usuarios de PC, jugadores y personas que cuidan un número pequeño de PC de oficina que han oído que «apagar Integridad de la memoria hace el PC más rápido» y quieren saber si es cierto y qué deberían hacer |
| Conocimientos previos | Poder operar las pantallas de configuración de Windows. No se exige una comprensión rigurosa de términos como controlador y kernel |
| Entorno | Windows 11. Los pasos asumen la aplicación Seguridad de Windows en Windows 11. Se necesitan derechos de administrador para cambiar el ajuste |
| Dificultad | Principiante |
| Fuera de alcance | Los internos de los VTL, el Secure Kernel y SLAT (véase el artículo de la parte 2), Credential Guard y el diseño de directivas de App Control para empresas |
1. Primero la conclusión
Hay configuraciones que se vuelven más rápidas al apagarla. Pero no todos los PC se vuelven más rápidos, y una diferencia de rendimiento por sí sola no resuelve si es aceptable apagarla.
Integridad de la memoria (HVCI) ejecuta la verificación de firma de los controladores cargados en el kernel (el núcleo del sistema operativo) dentro de un entorno aislado creado por el hipervisor. Al hacer ejecutables solo las páginas de memoria que superan la verificación, y al no permitir nunca escrituras en páginas ejecutables, dificulta apoderarse del PC a través de un controlador.23
El eje de la decisión es «¿para qué se usa este PC?». Si mide y encuentra una diferencia, esa diferencia importa para cómo usa el PC, no juega a juegos cuyo anti-trampas nombra HVCI en su error, y el PC no trata activos de la empresa ni información sensible, entonces apagarla es una opción. En caso contrario, dejarla activada y buscar otra causa es el curso más práctico.
La conclusión y dónde leer más
| Lo que quiere saber | La respuesta breve | Leer más |
|---|---|---|
| ¿Apagarla hace el PC más rápido? | En CPU antiguas y configuraciones similares puede aparecer una diferencia, pero depende de la configuración. Incluso Microsoft reconoce un impacto de rendimiento solo en algunos escenarios y configuraciones1 | Capítulo 4: Condiciones y cómo medir |
| ¿Cuándo no cambia nada? | Cuando la GPU es el cuello de botella, cuando la causa es falta de memoria, el disco, el calor o el modo de energía, o cuando Integridad de la memoria nunca estuvo en ejecución | 4.2: Qué esperar según la situación |
| ¿Es aceptable para mí apagarla? | Los PC de trabajo y los PC que tratan información sensible se quedan activados. Incluso en una máquina dedicada donde la medición muestra una diferencia, decida mirando la protección que pierde y el efecto en los juegos | Capítulo 5: Decidir según el uso |
| ¿Cómo lo pruebo? | Confirme el estado de ejecución actual y mida, cambie el ajuste y reinicie. Confirme que el estado cambió y luego mida otra vez en las mismas condiciones. No juzgue solo por lo que muestra el conmutador4 | Capítulo 6: Cómo verificar, Capítulo 7: Los pasos |
| ¿Y si no puedo volver a activarla? | Identifique el controlador incompatible y actualícelo a una versión compatible. No la fuerce | Capítulo 8: Gestionar el retorno |
Aunque solo quiera los pasos, lea los criterios de decisión del capítulo 5 y el método de verificación del capítulo 6 antes de pasar al capítulo 7. La operación que la apaga es corta, pero el reinicio y la verificación forman parte del mismo trabajo. Si el conmutador está atenuado y no se puede operar, no eluda por su cuenta un ajuste del administrador o un bloqueo UEFI.
En el diagrama, una línea continua marca una relación que siempre se cumple y una línea discontinua una relación condicional (las condiciones están en la explicación de cada relación en la página de detalle). La lista completa de relaciones (28 en total, con evidencia y grado de certeza) y las definiciones de los conceptos principales están reunidas en la página de detalle del mapa de conocimiento (en japonés). Datos: JSON-LD / Turtle
2. Separar los cuatro términos que se mezclan
Primero separemos los nombres de la pantalla de configuración de los nombres de los mecanismos que hay detrás. Lo que apagamos aquí es «Integridad de la memoria», no todo lo siguiente.
| Nombre | Su papel en este artículo |
|---|---|
| Integridad de la memoria (HVCI) | La función cuyo apagado estamos considerando |
| Aislamiento del núcleo | La pantalla que contiene el conmutador Integridad de la memoria |
| Seguridad basada en virtualización (VBS) | La base sobre la que se ejecuta Integridad de la memoria |
| Plataforma de máquina virtual (VMP) | Una función distinta de Integridad de la memoria que usa el mismo hipervisor |
2.1 Integridad de la memoria (HVCI)
Este es el nombre del conmutador en la pantalla Aislamiento del núcleo de Seguridad de Windows. Formalmente se llama integridad de código protegida por hipervisor (HVCI), y la documentación de Microsoft trata «Integridad de la memoria» y «HVCI» como la misma cosa.2 Cuando este artículo dice «apagarla», se refiere a esto.
2.2 Aislamiento del núcleo
Este es el nombre de una pantalla en Seguridad de Windows. Agrupa las funciones de seguridad que «protegen contra software malintencionado aislando los procesos principales de Windows en memoria», e Integridad de la memoria es un conmutador en ella.3
La pantalla también puede listar otros elementos, como Protección de pila aplicada por hardware en modo kernel. A menudo se ve la frase «apagar Aislamiento del núcleo», pero la pantalla en conjunto no tiene un interruptor; lo que realmente se conmuta es el conmutador Integridad de la memoria.
2.3 Seguridad basada en virtualización (VBS)
Este es el mecanismo sobre el que se asienta Integridad de la memoria. Usa el hipervisor de Windows para crear un entorno aislado que permanece protegido incluso si se toma el kernel del sistema operativo, y aloja allí funciones de seguridad.5
Integridad de la memoria es una de las funciones que se asientan sobre VBS; Credential Guard (protección de credenciales de dominio) y otras también se asientan allí. Apagar Integridad de la memoria no detiene necesariamente VBS en sí (capítulo 6).
2.4 Plataforma de máquina virtual (VMP) e Hyper-V
Este es un elemento bajo «Activar o desactivar las características de Windows», y es la base para ejecutar máquinas virtuales ligeras como WSL 2.6 En la guía de Microsoft sobre el rendimiento en juegos, se lista junto a Integridad de la memoria como factor del impacto de rendimiento.1 Es un conmutador separado y una función separada de Integridad de la memoria.
Tenga en cuenta que Windows Sandbox no se habilita a través de VMP, sino a través de una característica opcional dedicada llamada «Windows Sandbox»; no depende de VMP, pero se ejecuta en el mismo hipervisor de Windows.7
flowchart TB
accTitle: Cómo se relacionan los cuatro términos
accDescr: Muestra la relación de contención en la que Seguridad basada en virtualización (VBS) y Plataforma de máquina virtual se asientan sobre el hipervisor de Windows, Integridad de la memoria y Credential Guard se asientan sobre VBS, y la pantalla Aislamiento del núcleo en Seguridad de Windows muestra el conmutador Integridad de la memoria
hv["Hipervisor de Windows"]
vbs["Seguridad basada en virtualización (VBS)"]
vmp["Plataforma de máquina virtual"]
hvci["Integridad de la memoria (HVCI)"]
cg["Credential Guard etc."]
ui["Pantalla Aislamiento del núcleo (muestra el conmutador)"]
hv --> vbs
hv --> vmp
vbs --> hvci
vbs --> cg
ui -.->|"refleja el ajuste"| hvci
Figura 1: «Aislamiento del núcleo» es el nombre de una pantalla, «Integridad de la memoria» es un conmutador en ella, VBS es su base y VMP es una función separada que se asienta sobre el mismo hipervisor.
En otras palabras, lo que la gente quiere decir con «va más rápido cuando la apagas» son realmente dos funciones que se asientan sobre el hipervisor (Integridad de la memoria y VMP), y el conmutador de la pantalla de configuración apaga solo la primera.
3. Qué hace Integridad de la memoria
Este capítulo va en el orden qué protege → por qué afecta al rendimiento → si siquiera está en ejecución en su PC. Si quiere conocer primero la diferencia de rendimiento esperada, puede empezar por la tabla del capítulo 4.
3.1 Sacar el punto de control de los controladores fuera del kernel
Windows siempre ha tenido un mecanismo (integridad de código) que comprueba si los controladores cargados en el kernel están firmados correctamente. El problema es que el código que realiza esa comprobación está él mismo dentro del kernel. Un atacante que ha tomado el kernel puede sustituir la propia comprobación.
Integridad de la memoria ejecuta esta comprobación dentro del entorno aislado de VBS.2 El entorno aislado lo custodia el hipervisor, así que ni siquiera un atacante que ha tomado el kernel puede alcanzar la comprobación. Además, impone las dos reglas siguientes a la memoria del kernel.2
- Una página de memoria del kernel se vuelve ejecutable solo después de superar la verificación.
- Una página ejecutable nunca se vuelve escribible.
flowchart TB
accTitle: Carga de un controlador con Integridad de la memoria habilitada
accDescr: Una solicitud de carga de controlador recibe verificación de firma en el entorno aislado de VBS; si la supera se permite como página ejecutable no escribible, y si falla la carga se bloquea y se registra en el registro CodeIntegrity Operational
req["Solicitud de carga de controlador"] --> chk{"Verificar la firma en el entorno aislado"}
chk -->|"Supera"| ok["Permitida como ejecutable, no escribible"]
chk -->|"Falla"| ng["Carga bloqueada"]
ng --> log["Registrado en el registro CodeIntegrity (3087)"]
Figura 2: Como el punto de control está fuera del kernel, tomar el kernel no permite sustituir el punto de control.
Con estas reglas, aunque una vulnerabilidad permita a un atacante reescribir memoria del kernel, el contenido reescrito no se puede poner en ejecución: una página escribible no se puede ejecutar y una página ejecutable no se puede escribir.2 La descripción en Seguridad de Windows, «dificulta que los programas malintencionados usen controladores de bajo nivel para secuestrar su PC»,3 se refiere a esto.
3.2 Por qué afecta al rendimiento
La protección tiene un coste de procesamiento. Aquí separamos el coste de usar un hipervisor del coste de que Integridad de la memoria gestione los permisos de ejecución.
Coste 1: Un hipervisor se ejecuta debajo de Windows
VBS exige un hipervisor, y el hipervisor exige una función de CPU llamada SLAT (second level address translation, traducción de direcciones de segundo nivel).5 Como el Windows anfitrión se ejecuta él mismo como una partición encima del hipervisor, la traducción de direcciones de memoria se vuelve de dos niveles, y eso añade sobrecarga. Esta estructura se trata en detalle en «¿Dónde se ejecuta realmente su Windows?».
Coste 2: Gestionar si la memoria del kernel puede ejecutarse
Integridad de la memoria hace cumplir la regla «solo las páginas que superan la verificación son ejecutables» no en el propio kernel, sino a través de la protección de memoria del hipervisor. Aquí es donde la generación de la CPU marca la diferencia.
La documentación de Microsoft explica que Integridad de la memoria funciona mejor en procesadores con Mode-Based Execution Control (MBEC) en Intel Kaby Lake (7.ª generación) y posteriores o Guest Mode Execute Trap (GMET) en AMD Zen 2 y posteriores. Los procesadores más antiguos se apoyan en una emulación llamada Restricted User Mode, de modo que el impacto de rendimiento es mayor.8
MBEC es una función que divide el permiso de ejecución de memoria en «puede ejecutarse en modo usuario» y «puede ejecutarse en modo kernel» para que el hardware pueda distinguirlos.9 Integridad de la memoria quiere restringir solo la ejecución en modo kernel, así que con esta distinción puede dejar el trabajo a la CPU. Sin ella, el hipervisor asume el trabajo en software.
flowchart TB
accTitle: Los dos lugares donde nace el coste de rendimiento
accDescr: El coste de rendimiento de Integridad de la memoria nace en dos lugares, la traducción de direcciones de dos niveles causada por el hipervisor que se asienta debajo, y la imposición del permiso de ejecución para páginas del kernel en el lado del hipervisor, y el tamaño de este último depende de si hay MBEC/GMET
hvci["Integridad de la memoria habilitada"] --> c1["El hipervisor se asienta bajo el SO"]
hvci --> c2["El hipervisor impone el permiso de ejecución"]
c1 --> t1["La traducción de direcciones se vuelve de dos niveles"]
c2 --> q{"¿La CPU tiene MBEC / GMET?"}
q -->|"Sí"| small["Tratado en hardware (impacto menor)"]
q -->|"No"| big["Emulación (impacto mayor)"]
Figura 3: El tamaño de «va más rápido cuando la apagas» lo decide sobre todo la rama de la derecha.
Si su CPU tiene MBEC/GMET se ve por si AvailableSecurityProperties de Win32_DeviceGuard, presentada en el capítulo 6, contiene 7.8
3.3 ¿Está siquiera en ejecución en su PC?
Antes de pasar a la comparación de rendimiento hace falta una comprobación más. Windows 11 no significa automáticamente que Integridad de la memoria esté en ejecución.
Integridad de la memoria se habilita de forma predeterminada cuando Windows 11 se instala de forma limpia en hardware compatible; no se habilita automáticamente en una actualización desde Windows 10.4 Las condiciones para la habilitación automática son las siguientes.4
| Elemento | Condición de habilitación automática |
|---|---|
| Procesador | Intel de 8.ª generación o posterior (Windows 11 22H2 y posteriores; 11.ª generación o posterior en 21H2), AMD Zen 2 o posterior, Qualcomm Snapdragon 8180 o posterior |
| Memoria | 8 GB o más (para x64) |
| Almacenamiento | SSD de 64 GB o más |
| Controladores | Solo hay instalados controladores compatibles con Integridad de la memoria |
| Firmware | Compatibilidad con virtualización habilitada en UEFI/BIOS |
En otras palabras, en un PC actualizado desde Windows 10 y usado tal cual, un PC que no cumple las condiciones, o un PC que tenía siquiera un controlador incompatible, puede haber estado desactivada desde el principio. Si en ese estado sintió que «fue más rápido después de apagarla», otra cosa era la responsable. Compruebe primero el estado actual con el método del capítulo 6.
flowchart TB
accTitle: Condiciones bajo las que Integridad de la memoria se habilita de forma predeterminada
accDescr: En una instalación limpia de Windows 11 se habilita de forma predeterminada cuando se cumplen todas las condiciones, la generación de CPU, 8 GB o más de memoria, un SSD de 64 GB o más, controladores compatibles y virtualización habilitada en el firmware, y no se habilita en una actualización o cuando no se cumplen las condiciones
start["Windows 11 instalado"] --> how{"¿Instalación limpia?"}
how -->|"Actualización"| off1["No se habilita automáticamente"]
how -->|"Sí"| cond{"Condiciones de CPU, RAM, SSD, controladores"}
cond -->|"Cumplidas"| on["Habilitada de forma predeterminada"]
cond -->|"No cumplidas"| off2["No habilitada (se puede habilitar manualmente)"]
Figura 4: «Mi PC estaba apagada desde el principio» no es inusual. Mire el estado actual antes de experimentar.
4. ¿De verdad va más rápido? — Material para la decisión
El punto de este capítulo es que un impacto de rendimiento es posible, pero no se puede dar un único porcentaje de cuánto más rápido va. Leemos por separado la explicación oficial, la expectativa de cada configuración y la medición en su propio PC.
4.1 Lo que dice Microsoft
El artículo de soporte de Microsoft «Options to optimize gaming performance in Windows 11» indica que Windows 11 usa virtualización para Integridad de la memoria (HVCI) y Plataforma de máquina virtual (VMP), y que en dispositivos de juego, en algunos escenarios y algunas configuraciones, puede haber un impacto de rendimiento por tener Integridad de la memoria y VMP activadas, y da los pasos para apagar cada una.1
Así que «puede ir más rápido» es la posición oficial de Microsoft. Pero viene con la salvedad «en algunos escenarios y algunas configuraciones», y no se da ninguna cifra de cuánto más rápido.
4.2 Condiciones en las que una diferencia es probable y en las que no
Esto es lo que el mecanismo de 3.2 nos dice, por situación. La «expectativa» escrita aquí es una tendencia derivada del mecanismo, no mediciones publicadas por Microsoft. Para su propio PC, mida con el método de 4.3.
| Situación | Ganancia esperada al apagarla | Motivo |
|---|---|---|
| CPU antigua sin MBEC/GMET (antes de Intel 7.ª generación, antes de AMD Zen 2) | Es probable una diferencia | La imposición del permiso de ejecución se está emulando8 |
| Juego limitado por la CPU que busca un fps alto | Puede aparecer una diferencia | El ámbito en el que Microsoft reconoce un impacto de rendimiento1 |
| Juego limitado por la GPU (alta resolución, ajustes de calidad altos) | Pequeña | Reducir la carga del lado de la CPU no cambia el tiempo que se espera a la GPU |
| Navegador, Office, reproducción de vídeo | No perceptible | No son cargas que cambien con frecuencia los permisos de ejecución del kernel |
| PC que usa Hyper-V, WSL 2, Windows Sandbox o Docker | La base permanece incluso apagada | El hipervisor sigue en ejecución por esas funciones (6.2) |
| Lentitud causada por falta de memoria, el disco, el calor o el modo de energía | Sin cambio | Una causa ajena a Integridad de la memoria |
| PC en el que Integridad de la memoria nunca estuvo en ejecución | Sin cambio | No hay nada que apagar (3.3) |
flowchart TB
accTitle: Flujo de decisión de si apagarla hace el PC más rápido
accDescr: Confirmar primero si Integridad de la memoria está en ejecución; si no, buscar otra causa; si sí, dividir la expectativa según si la CPU tiene MBEC/GMET y si el cuello de botella es la CPU, y al final decidir midiendo en las mismas condiciones
s["Se siente lento"] --> run{"¿Está en ejecución Integridad de la memoria?"}
run -->|"No"| other["Buscar otra causa"]
run -->|"Sí"| cpu{"¿La CPU tiene MBEC / GMET?"}
cpu -->|"No"| likely["Es probable una diferencia"]
cpu -->|"Sí"| bn{"¿El cuello de botella es la CPU?"}
bn -->|"Sí"| maybe["Puede aparecer una diferencia"]
bn -->|"No (GPU etc.)"| small["Diferencia esperada pequeña"]
likely --> measure["Medir en las mismas condiciones"]
maybe --> measure
small --> measure
Figura 5: «¿Irá más rápido?» lo decide la configuración del PC. Lo que lo zanja al final no es el conocimiento del mecanismo, sino la medición en su propio PC.
4.3 Mida, no adivine
«Se siente más rápido desde que la apagué» no basta para juzgar el efecto del ajuste. Reinició el PC para cambiar el ajuste, y eso solo ya lo deja temporalmente más ligero.
Antes de cambiar de verdad el ajuste, compruebe en el capítulo 5 si este es un PC en el que es aceptable apagarla. Si después compara, tenga en cuenta los puntos siguientes. El orden de medición es el de la figura 6: «confirmar que está activada y medir → apagarla y reiniciar → confirmar que está desactivada y medir en las mismas condiciones». El capítulo 6 cubre cómo verificar y el capítulo 7 cómo cambiar el ajuste.
El estado y las condiciones que hay que fijar al medir
- Confirme que el estado de verdad cambió. Tras apagarla y reiniciar, use el método del capítulo 6 para confirmar que Integridad de la memoria ha desaparecido de los servicios en ejecución. Si mide sin hacerlo, puede estar comparando activada contra activada.
- Mantenga las condiciones iguales. Corriente alterna o batería, el modo de energía, lo que corre en segundo plano y, en un juego, la misma escena y los mismos ajustes de calidad. Cómo alinear las condiciones de comparación se trata en «Cómo comparar correctamente la velocidad de versiones de un programa en Windows».
Mida varias veces y pregunte si la diferencia importa para cómo usa el PC
Use algo que produzca un número: el benchmark integrado de un juego o el tiempo que tarda una tarea fija. Mida unas tres veces con ella activada y desactivada, y compare las medianas.
Lo que mira no es solo si el número subió. Una subida del 2 % en el fps medio es indistinguible en pantalla. Que el fps mínimo (tirones) haya mejorado importa más a la sensación. Compruebe si la diferencia es lo bastante grande para importar en cómo usa el PC.
flowchart TB
accTitle: El procedimiento de comparación activada/desactivada
accDescr: Confirmar el estado actual y fijar las condiciones, ejecutar la misma medición varias veces, cambiar el ajuste y reiniciar, confirmar que el estado cambió, repetir la misma medición y decidir según si el tamaño de la diferencia importa para cómo se usa el PC
a["Confirmar el estado actual (capítulo 6)"] --> b["Fijar las condiciones y medir 3 veces"]
b --> c["Cambiar el ajuste y reiniciar"]
c --> d["Confirmar que el estado cambió"]
d --> e["Medir 3 veces en las mismas condiciones"]
e --> f{"¿La diferencia es lo bastante grande para importar?"}
f -->|"Sí"| g["Pasar a la decisión del capítulo 5"]
f -->|"No"| h["Volver a activarla y buscar otra causa"]
Figura 6: No confunda la ligereza justo después de un reinicio con el efecto del ajuste. Confirmar el estado es la condición previa para medir.
Si no hay diferencia, busque otra causa
Si no apareció diferencia, la causa de la lentitud está en otra parte. Para cómo investigar cuando todo el PC va lento, vea «WPR/WPA en la práctica — Introducción al análisis de rendimiento del sistema para «todo el PC va lento»», y si el modo de eficiencia del Administrador de tareas podría ser la causa, vea «Qué es el modo de eficiencia de Windows — el icono de hoja verde y cómo desactivarlo».
5. ¿Es aceptable apagarla? — Lo que pierde
«Va más rápido» y «es aceptable apagarla» son decisiones separadas. Aunque mida y encuentre una diferencia, eso por sí solo no es motivo para apagarla. Sopese la protección que pierde frente al uso del PC.
5.1 Lo que pierde
Hay tres cosas de las que hay que ser consciente: protección más débil, una advertencia y software que deja de funcionar.
La barrera contra la inyección de código en el kernel desaparece
Integridad de la memoria dificulta apoderarse del kernel a través de un controlador vulnerable o un controlador sin firmar.2 Cuando está apagada, frente a ese tipo de ataque el PC vuelve a ser un Windows ordinario.
Seguridad de Windows muestra una advertencia
A partir de Windows 11 22H2, cuando Integridad de la memoria está apagada, Seguridad de Windows muestra una advertencia, y también aparece una marca de advertencia en el icono de la barra de tareas y en el centro de notificaciones. La advertencia se puede descartar desde la pantalla Seguridad de Windows.8
Los juegos que exigen HVCI pueden dejar de arrancar
Algunos sistemas anti-trampas (como Vanguard de Riot Games) usan HVCI (Integridad de la memoria) en Windows 11 para verificar la integridad del sistema.
El artículo de soporte de Riot le indica que habilite cada una de las funciones de seguridad listadas en el error VAN: RESTRICTION (cualquiera de TPM 2.0, Secure Boot, Integridad de la memoria e IOMMU). En un PC donde el error nombra HVCI, el juego no arranca a menos que esté activada.10
No es una condición impuesta de forma uniforme a todos los PC, pero apagarla por «el juego que quiere acelerar» puede dejar otro juego sin poder arrancar.
flowchart TB
accTitle: Lo que pierde cuando Integridad de la memoria está apagada
accDescr: Cuando Integridad de la memoria está apagada, la barrera contra la inyección de código en el kernel desaparece, en Windows 11 22H2 y posteriores Seguridad de Windows sigue mostrando una advertencia, y los juegos cuyo anti-trampas nombra HVCI en su error ya no arrancan
off["Integridad de la memoria apagada"] --> l1["La barrera contra la inyección de código en el kernel desaparece"]
off --> l2["Seguridad de Windows muestra una advertencia"]
off --> l3["Los juegos que nombran HVCI dejan de funcionar"]
Figura 7: Pierde tres cosas. Decida si la diferencia de velocidad merece la pena solo después de mirar estas tres.
5.2 Pautas para la decisión
| El PC es | Pauta |
|---|---|
| Un PC de empresa, un PC que se conecta a la red de la oficina o un PC que trata datos de negocio | Dejarla activada. Si va tan lento que quiere apagarla, busque otra causa (4.3) |
| Un PC doméstico que también se usa para la web, el correo y la banca en línea | Dejarla activada. La ganancia no merece la pena |
| Un PC usado casi exclusivamente para juegos, donde la medición muestra una diferencia y no se juega a juegos cuyo anti-trampas nombra HVCI | Apagarla es una opción. Pero recuerde que está apagada y vuelva a activarla cuando cambie el uso |
| Una CPU antigua (sin MBEC/GMET) donde los juegos y las cargas pesadas se sienten claramente mal | Si la medición muestra una diferencia, apagarla es una opción. Pero la corrección adecuada es un PC más nuevo |
| Una máquina de desarrollo o de prueba que usa Hyper-V o WSL 2 | El hipervisor permanece incluso apagada, así que la diferencia esperada es improbable (6.2) |
flowchart TB
accTitle: Decidir si es aceptable apagarla
accDescr: Los PC involucrados con datos de negocio o la red de la oficina se quedan activados, los PC que juegan a juegos cuyo anti-trampas nombra HVCI en su error se quedan activados, solo una máquina dedicada donde la medición mostró una diferencia es candidata a apagada, y todo lo demás se queda activado y busca otra causa
q1{"¿Involucrado con datos de negocio o la red de la oficina?"} -->|"Sí"| keep1["Dejarla activada (buscar otra causa)"]
q1 -->|"No"| q2{"¿Juega a juegos que nombran HVCI?"}
q2 -->|"Sí"| keep2["Dejarla activada"]
q2 -->|"No"| q3{"¿La medición mostró una diferencia?"}
q3 -->|"Sí"| off["Apagada es una opción (volver a activarla si cambia el uso)"]
q3 -->|"No"| keep3["Dejarla activada"]
Figura 8: Solo un PC que llega a la última rama es candidato a apagarla.
6. Comprobar si está apagada
A partir de aquí preparamos la operación. Aprenda primero el método de verificación y use el mismo método antes y después del cambio. Es importante no concluir «estaba activada» o «ahora está apagada» solo de mirar el conmutador.
6.1 El conmutador muestra el ajuste, no el estado de ejecución
El conmutador de la pantalla Aislamiento del núcleo en Seguridad de Windows muestra el valor del ajuste. Justo después de habilitarla esperando un reinicio, o mientras Integridad de la memoria no pudo arrancar al iniciar por un problema de compatibilidad, el conmutador puede seguir pareciendo activado. Compruebe el estado de ejecución de una de las dos formas siguientes.4
Comprobar en pantalla: msinfo32 (Información del sistema)
- Ejecute
msinfo32desdeWin + R. - Mire la sección «Seguridad basada en virtualización» cerca del final del «Resumen del sistema».
- Si «Servicios en ejecución» incluye «Hypervisor enforced Code Integrity», Integridad de la memoria está en ejecución.8
Comprobar por el número: PowerShell
Ejecute lo siguiente en una ventana de PowerShell abierta como administrador.8
Get-CimInstance -Namespace root/Microsoft/Windows/DeviceGuard `
-ClassName Win32_DeviceGuard |
Select-Object VirtualizationBasedSecurityStatus,
SecurityServicesConfigured,
SecurityServicesRunning,
AvailableSecurityProperties
Lea la salida como sigue.8
| Propiedad | Valor | Significado |
|---|---|---|
VirtualizationBasedSecurityStatus |
0 / 1 / 2 | VBS deshabilitada / habilitada pero no en ejecución / habilitada y en ejecución |
SecurityServicesConfigured |
Contiene 2 | Integridad de la memoria está habilitada en los ajustes |
SecurityServicesRunning |
Contiene 2 | Integridad de la memoria está realmente en ejecución |
AvailableSecurityProperties |
Contiene 7 | La CPU tiene MBEC/GMET (3.2) |
Tras apagarla y reiniciar, ha funcionado si 2 ha desaparecido de SecurityServicesRunning. Si SecurityServicesConfigured tampoco contiene 2, está apagada también en los ajustes. Lea el estado de VBS en conjunto y el estado de ejecución de Integridad de la memoria por separado.
flowchart TB
accTitle: El flujo para comprobar si Integridad de la memoria está en ejecución
accDescr: Consultar Win32_DeviceGuard; si SecurityServicesRunning contiene 2, Integridad de la memoria está en ejecución, y si no, no lo está. Si SecurityServicesConfigured del lado de los ajustes tiene 2 pero no está en ejecución, sospechar un reinicio pendiente o un problema de compatibilidad al arrancar
q0["Consultar Win32_DeviceGuard"] --> r{"¿SecurityServicesRunning contiene 2?"}
r -->|"Sí"| on["Integridad de la memoria está en ejecución"]
r -->|"No"| c{"¿Configured contiene 2?"}
c -->|"Sí"| wait["Reinicio pendiente o problema de compatibilidad al arrancar"]
c -->|"No"| off["Apagada en ajustes y en funcionamiento"]
Figura 9: Mire Running, no Configured. Lea el ajuste y el funcionamiento por separado.
6.2 Configuraciones en las que el hipervisor permanece después de apagarla
Detener solo Integridad de la memoria no detiene necesariamente la base
Integridad de la memoria es una de las funciones que se asientan sobre VBS. Lo que apagó es solo Integridad de la memoria; si VBS está habilitada lo gestiona un ajuste separado (EnableVirtualizationBasedSecurity). La documentación de Microsoft describe explícitamente una configuración que «habilita solo VBS (sin Integridad de la memoria)».8
Además, si usa Hyper-V, WSL 2, Windows Sandbox o Plataforma de máquina virtual, el hipervisor sigue arrancando por ellos.6
De los dos costes que vimos en 3.2, el de «el hipervisor se asienta bajo el SO» permanece en este caso incluso después de apagarla. Si «Seguridad basada en virtualización» en msinfo32 sigue diciendo «En ejecución» después de apagar Integridad de la memoria, la base sigue ahí.
flowchart TB
accTitle: Lo que permanece después de apagar Integridad de la memoria
accDescr: Aunque el conmutador Integridad de la memoria esté apagado, si cualquiera del ajuste de habilitación de VBS, Hyper-V, WSL 2, Windows Sandbox o Plataforma de máquina virtual está habilitado, el hipervisor sigue en ejecución y el coste de la traducción de direcciones de dos niveles permanece
off["Integridad de la memoria apagada"] --> q{"¿Algo más usa el hipervisor?"}
q -->|"Ajuste de VBS, Credential Guard"| stay1["El hipervisor permanece"]
q -->|"Hyper-V, WSL 2, Sandbox, VMP"| stay2["El hipervisor permanece"]
q -->|"Nada"| gone["La base también puede detenerse"]
stay1 --> cost["El coste de la traducción de direcciones de dos niveles permanece"]
stay2 --> cost
Figura 10: El conmutador apaga solo Integridad de la memoria. Si otras funciones necesitan el hipervisor, la base se queda como está.
Detener toda la base queda fuera del alcance de este artículo
Hay ajustes que deshabilitan VBS en sí y configuraciones que no arrancan el hipervisor, pero quitan cada función encima de VBS, incluido Credential Guard, además de Hyper-V, WSL 2 y Windows Sandbox. Eso es un cambio mucho mayor que «apagar Integridad de la memoria», y no es lo mismo. Este artículo no cubre esos pasos. Si quiere tomar esa decisión con una comprensión del mecanismo, lea primero las partes 1 y 2 de la serie.
7. Cómo apagarla
Normalmente se opera desde la pantalla Seguridad de Windows en 7.1. La sección 7.2 cubre qué comprobar cuando no se puede operar, y 7.3 es una alternativa para entornos donde no se puede usar la pantalla. VMP en 7.4 es una función separada, así que no es un paso que se encadene para apagar Integridad de la memoria.
7.1 Desde Seguridad de Windows (el procedimiento estándar)
Apagarla: cambiar el ajuste, reiniciar y verificar
- Abra «Seguridad de Windows» desde
Inicio. - Seleccione «Seguridad del dispositivo» en el menú izquierdo.
- Abra «Detalles de aislamiento del núcleo» bajo «Aislamiento del núcleo».
- Ponga el conmutador «Integridad de la memoria» en desactivado. Si aparece la confirmación de administrador (UAC), autorícela.
- Reinicie el PC. El cambio no surte efecto hasta que reinicie.1
- Tras el reinicio, confirme que está apagada con el método de 6.1.
Volver a activarla: use la misma pantalla
Para restaurarla, ponga el conmutador en activado en la misma pantalla y reinicie. Al activarla puede ejecutarse un análisis de controladores incompatibles. Si aparece una lista, no la fuerce; procésela en el orden dado en el capítulo 8.
Si está comparando, confirme el estado de ejecución antes y después del cambio y luego mida con el método de 4.3. Si la diferencia no importa para cómo usa el PC, vuelva a activarla y busque otra causa.
flowchart TB
accTitle: Pasos para apagar Integridad de la memoria desde Seguridad de Windows
accDescr: Desde Seguridad del dispositivo en Seguridad de Windows, abrir Detalles de aislamiento del núcleo, poner el conmutador Integridad de la memoria en desactivado, reiniciar y confirmar con msinfo32 o Win32_DeviceGuard que está apagada
s1["Abrir Seguridad de Windows"] --> s2["Seguridad del dispositivo"]
s2 --> s3["Detalles de aislamiento del núcleo"]
s3 --> s4["Integridad de la memoria desactivada"]
s4 --> s5["Reiniciar"]
s5 --> s6["Verificar con el método del capítulo 6"]
Figura 11: El procedimiento en sí es corto. Las partes que se saltan son las dos últimas (reinicio y verificación).
7.2 Cuando el conmutador está atenuado y no se puede tocar
En un PC de empresa o de escuela, no lo eluda usted mismo; consulte al administrador. Cuando el conmutador está atenuado y no se puede operar, los motivos incluyen los siguientes.
Bloqueado por directiva o el registro
Si el conmutador está atenuado y dice «Esta configuración la administra su administrador», el ajuste del PC está bloqueado por Directiva de grupo, Intune o similar, o la pantalla se ha deshabilitado a través del registro.8 En un PC de empresa o de escuela, esa es la intención del administrador.
Habilitado con un bloqueo UEFI
En un PC implementado con «Habilitado con bloqueo UEFI» seleccionado bajo el ajuste de Directiva de grupo «Activar la seguridad basada en virtualización», el ajuste se almacena en una variable UEFI (firmware), así que Integridad de la memoria no se puede apagar de forma remota ni mediante una actualización de directiva.8
Deshacerlo exige quitar el ajuste de directiva o de registro y luego que una persona delante de ese PC ejecute los pasos para borrar la configuración almacenada en UEFI. La documentación de Credential Guard, que usa el mismo bloqueo UEFI, muestra el procedimiento: eliminar la variable EFI con bcdedit con derechos de administrador y aceptar físicamente el aviso de confirmación que se muestra al reiniciar.11
Limitarse a deshabilitar Secure Boot en el menú UEFI no borra la configuración almacenada. También puede pedirle la clave de recuperación de BitLocker. Este ajuste existe precisamente para que no se pueda apagar a la ligera, así que de nuevo es dominio del administrador.
flowchart TB
accTitle: Aislar la causa cuando el conmutador está atenuado
accDescr: Si el conmutador está atenuado, o lo administra un administrador (directiva o registro) o está bajo un bloqueo UEFI (que exige borrar la configuración almacenada en UEFI delante del PC); en ambos casos no eludirlo uno mismo, sino consultar al administrador
gray["El conmutador está atenuado"] --> why{"¿Qué motivo se muestra?"}
why -->|"La administra su administrador"| pol["Bloqueado por directiva o el registro"]
why -->|"Bloqueo UEFI"| lock["Exige borrar la configuración UEFI delante del PC"]
pol --> ask["Consultar al administrador"]
lock --> ask
Figura 12: El gris no es un mal funcionamiento; es la señal de que alguien lo bloqueó deliberadamente.
7.3 Configurarla a través del registro (cuando no se puede usar la pantalla)
Este método es una alternativa para entornos donde no se puede usar la pantalla Seguridad de Windows, o cuando quiere configurarla desde un script. No es una forma de eludir un ajuste del administrador. Y al volver a activarla, use la pantalla de 7.1.
El valor y el comando para apagarla
Los valores de ajuste que Microsoft documenta para habilitar y deshabilitar Integridad de la memoria son los siguientes.8
| Elemento | Valor |
|---|---|
| Ruta | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity |
| Nombre del valor | Enabled |
| Tipo | REG_DWORD |
| Datos | 0 para desactivado, 1 para activado |
Ejecute lo siguiente en un terminal abierto como administrador y luego reinicie.
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" /v Enabled /t REG_DWORD /d 0 /f
Esta es la misma operación que Microsoft da como procedimiento para recuperar, desde el entorno de recuperación (Windows RE), un PC que ya no puede arrancar después de habilitar Integridad de la memoria.8
Por qué no escribir 1 en el registro al volver a activarla
Al restaurarla, no escriba 1 de vuelta en el registro; actívela desde la pantalla Seguridad de Windows de 7.1. Cuando la activa desde la pantalla, primero se ejecuta el análisis de controladores incompatibles y, si se encuentra alguno, se muestra una lista (capítulo 8).3
Si escribe 1 en el registro, Integridad de la memoria se exige en el siguiente arranque sin pasar por ese análisis. Si queda un controlador incompatible, invita exactamente al fallo de arranque del que advierte el capítulo 8. Habilitarla por directiva o el registro solo es aceptable después de haber confirmado en la lista de controladores incompatibles y el registro CodeIntegrity que no hay problema.
Cuando el cambio no tiene efecto o se revierte
En un PC donde Locked bajo la misma clave es 1 (bloqueo UEFI), cambiar este valor no tiene efecto.8 Y en un PC gestionado por la directiva de una organización, el ajuste se revierte la próxima vez que se aplica la directiva. El registro es «un sustituto de la pantalla», no «un medio de anular el ajuste del administrador».
flowchart TB
accTitle: Condiciones bajo las que el ajuste del registro no tiene efecto
accDescr: Aunque Enabled bajo HypervisorEnforcedCodeIntegrity se ponga en 0, no tiene efecto si Locked bajo la misma clave es 1 (bloqueo UEFI), y en un PC gestionado por la directiva de una organización el ajuste se revierte en la siguiente aplicación de la directiva. Volver a activarla desde la pantalla Seguridad de Windows, no el registro
reg["Poner Enabled en 0 y reiniciar"] --> lk{"¿Locked es 1 (bloqueo UEFI)?"}
lk -->|"Sí"| no1["Sin efecto (hace falta liberación del lado UEFI)"]
lk -->|"No"| pol{"¿Gestionado por directiva?"}
pol -->|"Sí"| no2["Se revierte en la siguiente aplicación de directiva"]
pol -->|"No"| ok["Apagada (verificar en el capítulo 6)"]
ok -.-> back["Volver a activarla desde la pantalla (se ejecuta el análisis)"]
Figura 13: El valor del registro escribe el mismo ajuste que la pantalla; no puede situarse por encima del bloqueo o la directiva.
7.4 Plataforma de máquina virtual (VMP) es un procedimiento separado
La guía de Microsoft sobre el rendimiento en juegos también lista VMP, pero es una función distinta de Integridad de la memoria. No necesita quitar también VMP para apagar Integridad de la memoria.
Compruebe qué funciones usa antes de quitarla
VMP es un requisito previo de WSL 2.6 Si la quita en un PC que usa WSL 2, o Docker Desktop encima de WSL 2, esos dejan de funcionar.
Windows Sandbox se habilita a través de una característica opcional dedicada en lugar de VMP, así que sigue funcionando después de quitar VMP.7 Pero como Sandbox también se ejecuta en el mismo hipervisor, mientras siga usándola es uno de los factores «la base permanece» que vimos en 6.2.
El criterio es «quíte la si no la usa», no «quíte la porque va más rápido».
La operación cuando no se usa VMP
VMP se apaga no en Seguridad de Windows, sino bajo «Características de Windows».1
- Busque «Características de Windows» desde
Inicioy abra «Activar o desactivar las características de Windows». - Desmarque «Plataforma de máquina virtual» y pulse «Aceptar».
- Reinicie.
flowchart TB
accTitle: ¿Es aceptable quitar Plataforma de máquina virtual?
accDescr: Si usa funciones que dependen de Plataforma de máquina virtual, como WSL 2 o Docker Desktop (backend de WSL 2), no la quite; solo cuando no se usan es candidata a quitarse. Windows Sandbox es una característica dedicada, así que funciona después de quitar VMP, pero usa el mismo hipervisor, así que la base permanece
vmp["Quiere quitar VMP"] --> use{"¿Usa WSL 2 o Docker Desktop?"}
use -->|"Sí"| keep["No quitar (dejan de funcionar)"]
use -->|"No"| ok["Candidata a quitarse (desde Características de Windows)"]
ok --> reboot["Reiniciar y verificar"]
ok -.-> sb["Sandbox es una característica separada (la base permanece)"]
Figura 14: Si se quita VMP lo decide «¿usa esa función?», no la velocidad.
8. Volver a activarla — Tratar los «controladores incompatibles»
Este capítulo separa el caso en el que no puede volver a activarla usted mismo del caso en el que se apagó sola en algún momento en un PC donde se había habilitado automáticamente. En ambos casos, revise la lista de controladores y el registro antes de actuar.
8.1 Cuando no puede volver a activarla, revise los controladores
Cuando intenta volver a activar Integridad de la memoria en un PC donde estaba apagada, pueden decirle que hay «controladores incompatibles» y no poder activarla. Seguridad de Windows analiza los controladores al poner el conmutador en activado y, si algún controlador no se ajusta a las reglas de Integridad de la memoria (3.1), muestra una lista.3
El orden de tratamiento es el siguiente.
- Identifique los controladores de la lista. Desde «Revisar controladores incompatibles» en la pantalla Aislamiento del núcleo, mire los nombres de archivo de los controladores y sus editores.
- Sustitúyalos por controladores actualizados. Como aconseja Microsoft, compruebe si el fabricante del dispositivo proporciona un controlador actualizado.3 También puede estar disponible en «Actualizaciones opcionales» de Windows Update.
- Si el controlador pertenece a un dispositivo que ya no usa, elimínelo. Los controladores de periféricos conectados hace tiempo, o de utilidades que nunca se desinstalaron del todo, a menudo quedan atrás.
- Confirme en el registro qué controlador se bloqueó. Los bloqueos por Integridad de la memoria se registran en el Visor de eventos bajo
Applications and Services Logs\Microsoft\Windows\CodeIntegrity\Operational, con el identificador de evento 3087 como el típico.4
No la fuerce mientras queden controladores incompatibles. Microsoft advierte que los controladores incompatibles con Integridad de la memoria pueden hacer que dispositivos o software funcionen mal y, en casos raros, llevar a un fallo de arranque (pantalla azul).8 Si el PC falla realmente al arrancar, existe un procedimiento para restaurar el arranque poniendo el valor del registro de 7.3 en 0 desde el entorno de recuperación.8
flowchart TB
accTitle: Tratar el caso en el que no se puede volver a activar
accDescr: Identificar los controladores de la lista de controladores incompatibles, sustituirlos si el fabricante tiene una versión actualizada, eliminarlos si el dispositivo ya no se usa, y si ninguna de las dos es posible, no forzarla, dejarla apagada y pedir al fabricante una versión compatible
fail["No se puede activar"] --> list["Mirar la lista de controladores incompatibles"]
list --> upd{"¿El fabricante tiene una actualización?"}
upd -->|"Sí"| fix["Sustituir y activarla"]
upd -->|"No"| used{"¿El dispositivo está en uso?"}
used -->|"No está en uso"| rm["Eliminar el controlador y activarla"]
used -->|"En uso"| wait["No forzarla; preguntar al fabricante"]
Figura 15: La corrección adecuada es una actualización de controlador. Forzarla no vale el precio de un PC que no arranca.
8.2 La salvaguarda que la apaga automáticamente tiene condiciones
Un mecanismo limitado a los PC donde se habilitó automáticamente
Un PC en el que Windows habilitó Integridad de la memoria automáticamente (la habilitación predeterminada de 3.3, o un PC donde el fabricante la habilitó en la imagen de fábrica) puede llevar una salvaguarda que apaga automáticamente Integridad de la memoria si ocurre un bloqueo al arrancar justo después de la habilitación.
La documentación de Microsoft describe esta salvaguarda como que funciona cuando los valores de registro WasEnabledBy y EnabledBootId están establecidos, como activa solo durante los tres arranques posteriores a la habilitación, y como una configuración que los fabricantes establecen en la imagen de fábrica.4
Este comportamiento no está documentado para el caso en el que la activó usted mismo desde la pantalla Aislamiento del núcleo. Al volver a activarla manualmente, no confíe en esta salvaguarda; resuelva primero los controladores incompatibles con los pasos de 8.1.
Aunque se apagara automáticamente, la causa no está zanjada
El fenómeno «justo después de una instalación limpia, en algún momento estaba apagada» puede ser el resultado de que esta salvaguarda haya actuado. Pero lo que registra es solo el hecho de que «el arranque falló justo después de la habilitación». No establece que la causa fuera un controlador incompatible. Un fallo de arranque por un motivo ajeno en ese periodo produce el mismo resultado.
La documentación de Microsoft también explica que, si los fallos de arranque continúan después de apagar Integridad de la memoria, el ajuste se restaura con el argumento de que Integridad de la memoria no era la causa.4
Un controlador incompatible es una causa probable, así que primero obtenga corroboración de la lista de controladores incompatibles y del registro CodeIntegrity. Si se encuentra algo, procéselo con los pasos de 8.1; si no se encuentra nada, investigue la causa del fallo de arranque en otra parte.
flowchart TB
accTitle: La salvaguarda que la apaga automáticamente en PC donde se habilitó automáticamente
accDescr: En un PC donde Windows la habilitó automáticamente (WasEnabledBy y EnabledBootId están establecidos), Integridad de la memoria puede apagarse automáticamente si ocurre un bloqueo al arrancar en los tres arranques posteriores a la habilitación. Cuando se activó manualmente este comportamiento no está documentado, así que no confíe en la salvaguarda. Aunque se apagara automáticamente, eso es un registro de un fallo de arranque y no una causa zanjada, así que obtenga corroboración de la lista de controladores incompatibles y del registro CodeIntegrity, trate un acierto actualizando o eliminando, y si no investigue otra causa
en["Integridad de la memoria pasa a estar habilitada"] --> how{"¿Habilitada automáticamente (WasEnabledBy)?"}
how -->|"Activada manualmente"| manual["La salvaguarda no está documentada"]
how -->|"Automática"| boot{"¿Bloqueo en 3 arranques?"}
boot -->|"No"| fine["Sigue habilitada y en ejecución"]
boot -->|"Sí"| auto["Se apaga automáticamente"]
auto --> chk{"¿Acierto en la lista o el registro?"}
chk -->|"Sí"| fix["Tratar actualizando o eliminando"]
chk -->|"No"| other["Investigar otra causa"]
Figura 16: La salvaguarda actúa solo en PC donde se habilitó automáticamente; no se puede confiar en ella cuando la activó usted mismo. Aunque actúe, es una señal y no un diagnóstico, así que obtenga corroboración de la lista y del registro antes de corregir nada.
9. Malentendidos habituales
Por último, comprobemos los puntos fáciles de confundir antes y después de cambiar el ajuste.
9.1 «Apagué Aislamiento del núcleo»
Aislamiento del núcleo es el nombre de una pantalla; lo que realmente conmutó es el conmutador Integridad de la memoria (capítulo 2). Los demás elementos de la misma pantalla, y VBS en sí, no se apagan.
9.2 «Apagarla siempre la hace más rápida»
Puede ir más rápido cuando Integridad de la memoria está realmente en ejecución, la CPU es el cuello de botella y sobre todo cuando a la CPU le falta MBEC/GMET (capítulo 4). Los juegos limitados por la GPU, y una lentitud con otra causa, no cambian.
9.3 «Poner el conmutador en desactivado es el final»
No surte efecto hasta que reinicie, y después del reinicio el estado de ejecución aún hay que comprobarlo por separado (capítulo 6). A la inversa, en un PC bloqueado por directiva o un bloqueo UEFI, el conmutador se revierte aunque lo toque.
9.4 «Apagarla no tiene otros efectos»
La barrera contra la inyección de código en el kernel desaparece, Seguridad de Windows sigue mostrando una advertencia y los juegos cuyo anti-trampas nombra HVCI en su error ya no arrancan (capítulo 5).
9.5 «Apagarla también detiene el hipervisor»
Integridad de la memoria es una función encima de VBS; si cualquiera del ajuste de VBS, Credential Guard, Hyper-V, WSL 2, Windows Sandbox o VMP está habilitado, el hipervisor sigue en ejecución (6.2).
flowchart TB
accTitle: Malentendidos y lo que ocurre realmente
accDescr: El malentendido de que se apagó Aislamiento del núcleo corresponde al hecho de que era el conmutador Integridad de la memoria; el malentendido de que siempre va más rápido corresponde a que depende de la configuración; el malentendido de que el conmutador es el final corresponde a que se requieren un reinicio y una verificación; y el malentendido de que el hipervisor también se detiene corresponde a que permanece por otras funciones
m1["Aislamiento del núcleo apagado"] --> r1["Lo que se conmutó es el conmutador Integridad de la memoria"]
m2["Siempre va más rápido"] --> r2["Depende de la configuración. Medir y decidir"]
m3["El conmutador es el final"] --> r3["Se requieren un reinicio y una comprobación del estado de ejecución"]
m4["El hipervisor también se detiene"] --> r4["Permanece si otras funciones lo necesitan"]
Figura 17: La mayoría de los malentendidos vienen de mezclar «el nombre de la pantalla» con «el nombre del mecanismo».
10. Resumen
Integridad de la memoria (HVCI) es un mecanismo que mueve el punto de control de los controladores que entran en el kernel a un entorno aislado fuera del kernel. Ese movimiento tiene un precio, poner un hipervisor debajo y hacer que el hipervisor imponga el permiso de ejecución, y según la configuración afecta al rendimiento.
La decisión es más fácil de organizar en las tres etapas siguientes.
- Compruebe el uso y lo que pierde. El candidato a apagada es una máquina dedicada que no está involucrada con datos de negocio ni la red de la oficina y que no juega a juegos cuyo anti-trampas nombra HVCI. La velocidad sola no lo decide.
- Confirme el estado de ejecución y luego mida en las mismas condiciones. Use msinfo32 o
Win32_DeviceGuardpara confirmar que el estado cambió antes y después del cambio. Una diferencia es más probable en CPU antiguas sin MBEC/GMET y en juegos limitados por la CPU, e improbable en juegos limitados por la GPU y el uso cotidiano. Mida varias veces y vea si la diferencia importa para cómo usa el PC. - Decida si mantenerla o restaurarla según la diferencia y el uso. Apagada es una opción cuando la medición muestra una diferencia. En un PC que usa Hyper-V, WSL 2, Sandbox o VMP, la base permanece y la diferencia esperada es improbable. Si la diferencia no importa para cómo usa el PC, vuelva a activarla y retómelo cuando cambie el uso. Cuando no se puede volver a activar, la corrección adecuada es una actualización de controlador; no la fuerce.
«Va más rápido cuando la apagas» no es una mentira. Pero solo con tres condiciones, «en su propio PC», «medido» y «sabiendo lo que pierde», se convierte en material para una decisión.
Artículos relacionados
- Las profundidades de la virtualización de Windows (parte 2) — Memoria que ni el kernel puede ver: cómo funcionan VBS, HVCI y Credential Guard
- Las profundidades de la virtualización de Windows (parte 1) — ¿Dónde se ejecuta realmente su Windows? El hipervisor y las particiones
- Las profundidades de la virtualización de Windows (parte 3) — Máquinas virtuales que arrancan en segundos: por qué WSL2, Windows Sandbox y los contenedores son tan ligeros
- Qué es el modo de eficiencia de Windows — el icono de hoja verde y cómo desactivarlo
- Cómo comparar correctamente la velocidad de versiones de un programa en Windows: de alinear el entorno, como el modo de energía, hasta los límites
- WPR/WPA en la práctica — Introducción al análisis de rendimiento del sistema para «todo el PC va lento»
- Configuración de la programación del procesador en Windows — Servicios en segundo plano y núcleos P/E
Áreas de consultoría relacionadas
En KomuraSoft LLC nos encargamos de las investigaciones de compatibilidad entre aplicaciones Windows y funciones de seguridad (Integridad de la memoria, VBS, App Control), del análisis de defectos causados por controladores y de las investigaciones de rendimiento que aíslan mediante medición la causa de «el PC o la aplicación va lento». Acuda a nosotros a partir del punto en que «apagarla no lo hizo más rápido».
- Investigación de fallos y análisis de causas
- Consultoría técnica y revisión de diseño
- Desarrollo de aplicaciones Windows
- Contacto
Referencias
-
Microsoft Support, Options to optimize gaming performance in Windows 11. Sobre que Windows 11 usa virtualización para Integridad de la memoria (HVCI) y Plataforma de máquina virtual (VMP); sobre el posible impacto de rendimiento de tenerlas activadas en algunos escenarios y configuraciones en dispositivos de juego; y sobre los pasos para apagar Integridad de la memoria desde la pantalla Aislamiento del núcleo y VMP desde «Características de Windows», seguidos de un reinicio. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7
-
Microsoft Learn, Memory integrity and virtualization-based security. Sobre que Integridad de la memoria (HVCI) ejecuta la verificación de integridad de código en el entorno aislado de VBS, que las páginas de memoria del kernel se vuelven ejecutables solo después de superar la verificación y las páginas ejecutables nunca se vuelven escribibles, y que «Integridad de la memoria» y «HVCI» se refieren a la misma función. ↩ ↩2 ↩3 ↩4 ↩5 ↩6
-
Microsoft Support, Device security in the Windows Security app. Sobre que Aislamiento del núcleo es un grupo de funciones que protegen contra software malintencionado aislando los procesos principales de Windows en memoria; que Integridad de la memoria (HVCI) es una función que dificulta que programas malintencionados secuentren el PC a través de controladores de bajo nivel y se puede activar y desactivar con un conmutador; que la virtualización de hardware debe estar habilitada en UEFI/BIOS; y que hay que consultar al fabricante del dispositivo controladores actualizados cuando un controlador es incompatible. ↩ ↩2 ↩3 ↩4 ↩5 ↩6
-
Microsoft Learn, Memory integrity and VBS enablement. Sobre que Integridad de la memoria se habilita de forma predeterminada en una instalación limpia de Windows 11 en hardware compatible y no se habilita automáticamente en una actualización; sobre las condiciones de hardware para la habilitación automática (generación de CPU, 8 GB de RAM, un SSD de 64 GB, controladores compatibles, virtualización habilitada); sobre la salvaguarda que la deshabilita automáticamente en un fallo de arranque mediante
WasEnabledBy/EnabledBootId; sobre comprobar el estado con msinfo32 y Seguridad de Windows; y sobre que el identificador de evento 3087 en el registro CodeIntegrity Operational identifica un controlador bloqueado. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 -
Microsoft Learn, Virtualization-based Security (VBS). Sobre que VBS crea un entorno aislado con virtualización de hardware y el hipervisor de Windows y sirve como raíz de confianza del sistema operativo bajo el supuesto de que el kernel puede estar comprometido, que SLAT es un requisito para VBS, y que los controladores compatibles con Integridad de la memoria y Secure Boot son prerrequisitos. ↩ ↩2
-
Microsoft Learn, Manual installation steps for older versions of WSL. Sobre que la característica opcional «Plataforma de máquina virtual» debe estar habilitada para usar WSL 2. ↩ ↩2 ↩3
-
Microsoft Learn, Windows Sandbox. Sobre que Windows Sandbox es un entorno de escritorio ligero que usa el hipervisor de Windows y se habilita a través de la característica opcional «Windows Sandbox» bajo «Activar o desactivar las características de Windows». ↩ ↩2
-
Microsoft Learn, Enable virtualization-based protection of code integrity. Sobre que Integridad de la memoria funciona mejor con Mode-Based Execution Control en Intel Kaby Lake y posteriores y Guest Mode Execute Trap en AMD Zen 2 y posteriores, y que los procesadores más antiguos se apoyan en una emulación llamada Restricted User Mode con un impacto de rendimiento mayor; sobre dónde vive el ajuste en Seguridad de Windows y la advertencia que se muestra a partir de 22H2; sobre el bloqueo UEFI de Directiva de grupo; sobre los valores de registro
EnabledyLockedbajoHypervisorEnforcedCodeIntegrity; sobre la configuración que habilita solo VBS; sobre que la pantalla se atenúa porWasEnabledBy; sobre el significado de cada propiedad deWin32_DeviceGuard(2 enSecurityServicesRunninges Integridad de la memoria, 7 enAvailableSecurityPropertieses MBEC/GMET); sobre la verificación con msinfo32; y sobre la advertencia de fallos de arranque causados por controladores incompatibles y el procedimiento de recuperación desde Windows RE. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15 -
Microsoft Learn, Virtual Secure Mode. Sobre que Mode-Based Execution Control (MBEC) permite establecer la protección de ejecución de memoria por separado para la ejecución en modo usuario (UMX) y la ejecución en modo kernel (KMX). ↩
-
Riot Games Support, Error VAN: RESTRICTION. Sobre que Vanguard usa HVCI (Integridad de la memoria) en Windows 11 para verificar la integridad del sistema y bloquea el arranque del juego cuando no puede arrancar correctamente, y sobre la guía de habilitar cada una de las funciones de seguridad listadas en el mensaje de error (TPM 2.0, Secure Boot, Integridad de la memoria, IOMMU). ↩
-
Microsoft Learn, Configure Credential Guard - Disable Credential Guard with UEFI lock. Sobre que el ajuste se almacena en una variable EFI (firmware) cuando se habilita con un bloqueo UEFI, de modo que, tras deshabilitar el ajuste de directiva o de registro, hay que eliminar la variable EFI con
bcdedity aceptar delante de ese PC el aviso de confirmación de cambio UEFI que se muestra al reiniciar. ↩
Artículos relacionados
Artículos recientes con las mismas etiquetas para profundizar en temas cercanos.
Las profundidades de la virtualización de Windows (parte 2) — Memoria que ni el kernel puede ver: cómo funcionan VBS, HVCI y Credential Guard
En una instalación limpia en hardware compatible, VBS está habilitada de forma predeterminada y usa el hipervisor y SLAT para crear un ai...
Disco al 100 %: ¿qué hay que detener realmente? — Distinguir SysMain, Windows Search y Defender
Aislar el uso del disco de Windows al 100 % según la velocidad de transferencia, el tiempo de respuesta y los archivos. Pausar SysMain co...
El mismo 1 GB, y sin embargo una carpeta de fotos se copia más despacio que un solo video — ¿por qué?
Por qué Windows copia datos del mismo tamaño a velocidades distintas: número de archivos, latencia de SSD y NAS, empaquetado en ZIP, una ...
¿Qué es la programación de GPU acelerada por hardware en Windows? ¿Va más rápido si se activa?
Una guía ilustrada y no técnica de la programación de GPU acelerada por hardware (HAGS) de Windows: cómo funciona, cuándo activarla o des...
Qué es el TPM en Windows — la "caja fuerte que no deja salir la llave" y el arranque medido, explicados con diagramas
Explicamos el TPM con diagramas: cómo evita que la clave salga del chip, el arranque medido con PCR, su uso en BitLocker y Windows Hello,...
Temas relacionados
Estas páginas sitúan el tema en un contexto más amplio de servicios y decisiones.
Temas técnicos de Windows
Portal sobre desarrollo de Windows, investigación de fallos y aprovechamiento de activos existentes.
Preguntas frecuentes
Preguntas habituales en las consultas sobre el tema del artículo.
- ¿Qué es Integridad de la memoria (HVCI)?
- Es la función bajo Seguridad del dispositivo > Aislamiento del núcleo en Seguridad de Windows, llamada formalmente integridad de código protegida por hipervisor (HVCI). Ejecuta la verificación de firma de los controladores cargados en el kernel (el núcleo del sistema operativo) dentro de un entorno aislado creado por el hipervisor, hace ejecutables solo las páginas que superan la verificación y nunca permite escrituras en páginas ejecutables. Su propósito es dificultar que programas maliciosos se apoderen del PC a través de controladores de bajo nivel.
- ¿Apagar Integridad de la memoria hace de verdad más rápido el PC?
- Algunas configuraciones se vuelven más rápidas; otras apenas cambian. Microsoft indica que, en dispositivos de juego, en algunos escenarios y configuraciones, Integridad de la memoria y Plataforma de máquina virtual pueden afectar al rendimiento. El impacto es más probable en CPU antiguas sin Mode-Based Execution Control (presente en Intel a partir de la 7.ª generación) ni Guest Mode Execute Trap (presente en AMD a partir de Zen 2), porque en esas CPU la función se emula y el coste de rendimiento crece. En cambio, en juegos limitados por la GPU, o cuando la lentitud viene de falta de memoria, del disco, del calor o del modo de energía, apagarla no cambia nada. La forma fiable de decidir es medir en su propio PC en las mismas condiciones.
- ¿Cómo apago Integridad de la memoria?
- Abra Seguridad de Windows, vaya a Seguridad del dispositivo > Detalles de aislamiento del núcleo, ponga el conmutador Integridad de la memoria en desactivado y reinicie el PC. El ajuste no surte efecto hasta que reinicie. Si el conmutador está atenuado y dice «Esta configuración la administra su administrador», está bloqueado por la directiva de su organización; no lo cambie usted mismo, consulte al administrador.
- La apagué, ¿por qué no va más rápido?
- Confirme primero que de verdad está desactivada, con la sección «Seguridad basada en virtualización» de msinfo32 (Información del sistema) o la clase Win32_DeviceGuard en PowerShell. Puede seguir activada porque no ha reiniciado o porque una directiva la revirtió. Además, si usa Hyper-V, WSL 2, Windows Sandbox o Plataforma de máquina virtual, el hipervisor sigue en ejecución incluso después de apagar Integridad de la memoria. Y si Integridad de la memoria nunca fue la causa de la lentitud, apagarla no hará nada más rápido.
- ¿Qué debo hacer cuando no puedo volver a activar Integridad de la memoria (dice que hay controladores incompatibles)?
- Revise la lista de controladores incompatibles que muestra la pantalla Aislamiento del núcleo en Seguridad de Windows; la corrección adecuada es sustituirlos por controladores actualizados del fabricante del dispositivo. Si el controlador pertenece a un dispositivo que ya no usa, puede eliminarlo. Qué controlador se bloqueó también se puede confirmar en el registro CodeIntegrity Operational del Visor de eventos (el identificador de evento 3087 es el típico). Forzarla con controladores incompatibles pendientes tampoco lo admite Microsoft, y el PC puede fallar al arrancar.
- La apagué por un juego y ahora otro juego no arranca.
- Algunos sistemas anti-trampas (como Vanguard de Riot Games) usan Integridad de la memoria (HVCI) en Windows 11 para verificar la integridad del sistema, y en un PC donde un error VAN: RESTRICTION nombra HVCI, el juego no arranca a menos que esté activada. No se exige de forma uniforme en todos los PC con Windows 11; depende de lo que enumere el error. Si le aplica, vuelva a activar Integridad de la memoria y reinicie. Decida si apagarla mirando tanto el juego que quiere acelerar como el juego que exige HVCI.
Perfil del autor
Página de presentación del autor del artículo.
Go Komura
Representante de KomuraSoft LLC
Especializado en desarrollo de software para Windows, consultoría técnica e investigación de fallos, sobre todo en proyectos con sistemas existentes y errores difíciles de reproducir.