Por qué Windows recuerda los dispositivos de almacenamiento USB después de desconectarlos

Las preocupaciones sobre la conservación de información personal por parte de Windows suelen surgir cuando alguien se dispone a donar o vender un PC antiguo. Una pregunta habitual es si el restablecimiento del equipo elimina los datos almacenados y si Windows conserva discretamente información sobre los dispositivos conectados anteriormente.
En ocasiones, algunas publicaciones en redes sociales afirman que Windows mantiene un registro permanente de todos los dispositivos USB que se han conectado alguna vez a un PC. Esta afirmación se basa en un comportamiento real de Windows, pero las publicaciones virales suelen presentarlo como algo mucho más intrusivo de lo que realmente es.

Linux y macOS también conservan información del hardware y registros del sistema. MS lleva más de una década documentando este comportamiento de Windows.
A continuación se explica qué información almacena Windows sobre las unidades USB, por qué la conserva, cómo consultar estos registros y qué sucede con ellos cuando se restablece el PC.
Por qué Windows conserva información sobre las unidades USB
MS documentó en 2012 que, cuando se inserta un dispositivo de almacenamiento USB, Windows crea una clave del Registro USBSTOR que contiene la información que el sistema operativo necesita para identificar y configurar dicho dispositivo.
La ubicación en el Registro es:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR
Windows crea información del dispositivo en el Registro incluso cuando un dispositivo de almacenamiento solo se conecta durante unos instantes. La limpieza puede dejarse en manos de otro software, ya que Windows no puede determinar si un dispositivo desconectado se ha retirado de forma temporal o permanente.
Cuando se desconecta una unidad USB, Windows no puede saber si volverá a conectarse más adelante. Por ello, Plug and Play conserva la instancia del dispositivo para que el sistema pueda reconocer y configurar la unidad con mayor eficiencia la próxima vez que aparezca.
MS denomina dispositivos no presentes o dispositivos fantasma a los dispositivos físicamente desconectados cuyas entradas del Registro permanecen en el sistema. Pueden mostrarse en el Administrador de dispositivos seleccionando Ver > Mostrar dispositivos ocultos.

USBSTOR no es una lista de todos los accesorios USB conectados al equipo. Se aplica a los dispositivos de almacenamiento masivo gestionados por el controlador Usbstor.sys. Windows también utiliza el controlador independiente Uaspstor.sys para dispositivos basados en el protocolo USB Attached SCSI más reciente, diseñado para mejorar el rendimiento del almacenamiento.
Los teclados, cámaras web, ratones y micrófonos USB no aparecen en USBSTOR por el mero hecho de utilizar una conexión USB.

Este comportamiento no es exclusivo de Windows. Linux utiliza udev para mantener una base de datos de los dispositivos procesados, mientras que macOS conserva información del hardware mediante IOKit y registra los eventos del sistema a través de su sistema de registro unificado. Los sistemas operativos necesitan esta información para identificar el hardware, cargar los controladores adecuados y facilitar la resolución de problemas.
Windows sí recuerda los dispositivos de almacenamiento USB conectados anteriormente, pero la distinción importante es qué información conserva realmente.
Qué sabe Windows sobre una unidad USB
Windows puede almacenar un nombre de dispositivo legible, como SanDisk Ultra USB Device, junto con identificadores de hardware y de instancia derivados de la información proporcionada por el dispositivo.
Según el hardware, la información conservada puede incluir:
El nombre del dispositivo y los identificadores de hardware.
El número de serie o la información sobre la ubicación de la conexión.
La fecha en la que se configuró el dispositivo por primera vez.
La hora más reciente de conexión o desconexión.
La letra de unidad asignada al volumen.
Sin embargo, los registros USBSTOR analizados aquí no contienen una lista de los archivos almacenados en la unidad. Por sí solos, tampoco muestran si se copió algún archivo. Otras funciones de Windows, como Elementos recientes o la auditoría del almacenamiento extraíble, pueden dejar evidencias independientes.
Consulta de los registros USBSTOR
Para consultar los registros USBSTOR, abre Windows PowerShell y ejecuta:
reg query "HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR" /s
La opción /s consulta todas las subclaves de USBSTOR. Cada clave de modelo contiene una o varias subclaves de instancia de dispositivo. Según el dispositivo, un identificador de instancia puede incluir el número de serie o información sobre la ubicación.
El nombre de un dispositivo por sí solo no demuestra que se conectara una unidad física específica. Varias unidades pueden compartir identificadores de hardware y los dispositivos USB no están obligados a proporcionar un número de serie.
Creación de una lista de dispositivos más clara
El cmdlet de Plug and Play de PowerShell permite generar una lista más fácil de leer:
Get-PnpDevice -Class DiskDrive |
Where-Object { $_.InstanceId -like 'USBSTOR\*' } |
Format-List Status, FriendlyName, InstanceId
Get-PnpDevice muestra los dispositivos conocidos por Plug and Play, incluidos aquellos que ya no están conectados. Añadir -PresentOnly limita los resultados al hardware conectado actualmente.
Para comprobar este comportamiento, conecta una unidad USB, ejecuta el primer comando y anota su InstanceId. Expulsa y desconecta la unidad de forma segura y, a continuación, ejecuta el comando original junto con:
Get-PnpDevice -PresentOnly -Class DiskDrive |
Format-List FriendlyName, InstanceId
Si Windows ha conservado el registro, la unidad desaparecerá de los resultados de -PresentOnly, pero seguirá apareciendo en la lista general de Plug and Play.
Comprobación de las marcas de tiempo del dispositivo
Para consultar las marcas de tiempo disponibles, asigna el identificador completo de la instancia a $deviceId y ejecuta:
$deviceId = 'PASTE_THE_FULL_INSTANCE_ID_HERE'
Get-PnpDeviceProperty -InstanceId $deviceId |
Where-Object { $_.KeyName -match '_(FirstInstallDate|InstallDate|LastArrivalDate|LastRemovalDate)$' } |
Format-List KeyName, Data
FirstInstallDate indica cuándo instaló Windows esa instancia del dispositivo por primera vez.
InstallDate indica cuándo se instaló más recientemente y puede cambiar después de una actualización del controlador.
LastArrivalDate y LastRemovalDate solo contienen los valores aplicables más recientes.
Estos campos no proporcionan un historial completo de todas las veces que la unidad USB se conectó o desconectó.
Revisión del registro de SetupAPI
Windows también registra la actividad de instalación de dispositivos en el archivo de texto sin formato de SetupAPI ubicado en:
%SystemRoot%\INF\setupapi.dev.log
Utiliza el siguiente comando de PowerShell para buscar el dispositivo seleccionado en el registro:
Select-String -Path "$env:SystemRoot\INF\setupapi.dev.log" -SimpleMatch -Pattern $deviceId -Context 3,12
Una entrada coincidente indica que SetupAPI registró un evento de instalación del dispositivo. No debe interpretarse como un registro completo de todas las conexiones posteriores.
Consulta de las asignaciones persistentes de letras de unidad
La siguiente consulta del Registro muestra la base de datos de nombres persistentes del administrador de montaje:
reg query "HKLM\SYSTEM\MountedDevices"
Esta base de datos asigna los volúmenes a letras de unidad y puede conservar los nombres de volúmenes que ya no están conectados. Una entrada como \DosDevices\F: no identifica una unidad SanDisk concreta, a menos que sus datos binarios se comparen con el volumen de dicho dispositivo.
Cómo eliminar los registros de dispositivos USB
Para eliminar una entrada de dispositivo conservada, abre el Administrador de dispositivos, activa Ver > Mostrar dispositivos ocultos, haz clic con el botón derecho en la unidad atenuada y selecciona Desinstalar dispositivo.

MS indica que las claves del Registro de un dispositivo se eliminan automáticamente al desinstalarlo. Los administradores de TI también pueden eliminar en bloque las entradas de almacenamiento fantasma mediante la utilidad DevNodeClean de MS.
No elimines manualmente las claves USBSTOR del Registro. La eliminación incorrecta de estas entradas puede dañar la funcionalidad USB y llegar a inutilizar el PC.
¿El restablecimiento de Windows elimina estos registros?
MS recomienda la opción de restablecimiento Quitar todo cuando se va a vender, donar, reciclar o transferir un PC a un nuevo propietario. Esta opción reinstala Windows y elimina los archivos personales, las aplicaciones y la configuración. Como el sistema operativo se reinstala, los registros de la instalación anterior de USBSTOR no deberían conservarse.
Existe una limitación importante: un restablecimiento estándar no formatea el volumen de Windows. En su lugar, elimina los archivos del usuario individualmente. Antes de transferir el equipo, activa Limpiar datos en Cambiar la configuración. MS afirma que esto dificulta que otra persona recupere los archivos eliminados, aunque no cumple los estándares gubernamentales o industriales de borrado de datos.
Si el equipo contiene particiones o unidades adicionales, selecciona también la opción para eliminar los archivos de todas las unidades.
Windows conserva muchas formas de metadatos por motivos técnicos legítimos. Un ejemplo es la tunelización del sistema de archivos, que puede asignar a un archivo recién creado la fecha de creación de un archivo eliminado recientemente con el mismo nombre. Un restablecimiento de Quitar todo configurado correctamente elimina la instalación anterior de Windows y sus datos, pero no debe considerarse un método universal de borrado forense.
¿Puede un registro USB demostrar que se copiaron archivos?
No. Una entrada USBSTOR no puede demostrar por sí sola un robo de datos ni la copia de archivos. Puede indicar que Windows detectó un dispositivo de almacenamiento concreto, pero no puede determinar qué archivos se copiaron, si la información se transfirió hacia o desde el dispositivo ni quién lo conectó físicamente.
Windows puede auditar el acceso a archivos en dispositivos de almacenamiento extraíble mediante la directiva Auditar almacenamiento extraíble, que puede generar eventos como el id. de evento 4663. Sin embargo, esta directiva debe haberse activado antes de que se produjera la actividad correspondiente. Activarla posteriormente no permite reconstruir los registros de acceso a archivos anteriores.

Las afirmaciones virales solo son correctas en el sentido limitado de que Windows puede recordar un dispositivo de almacenamiento USB después de desconectarlo, al igual que otros sistemas operativos de escritorio populares. El registro USBSTOR no contiene los archivos de la unidad, no puede demostrar de manera independiente que alguien copiara datos y no es permanente. Los registros de auditoría independientes u otras pruebas forenses pueden revelar actividad relacionada con los archivos, pero esa información es distinta del registro del dispositivo USBSTOR.

