- El servicio whesvc de Windows 11 fue acusado de espiar a los usuarios, pero un análisis técnico exhaustivo desmonta los rumores.
- El motor de diagnóstico incluye 84 scripts con amplias capacidades, aunque su uso real se limita a tareas de rendimiento.
- Los datos recopilados se guardan localmente y solo se envían a Microsoft si el usuario lo autoriza de forma voluntaria.
- La polémica surge en un contexto de desconfianza hacia la privacidad en Windows 11.

Un servicio de Windows 11 que recientemente generó sospechas entre algunos usuarios ha sido sometido a un exhaustivo análisis técnico por parte de un investigador especializado en ingeniería inversa. Sus conclusiones apuntan a una realidad bastante más compleja de lo que sugerían las acusaciones iniciales. El protagonista de la investigación es whesvc, el servicio asociado a Windows Health and Optimized Experiences, cuya aparición en segundo plano había provocado especulaciones sobre una posible recopilación periódica de información relacionada con el procesador, las temperaturas o la batería para enviarla a Microsoft.
El investigador Xusheng decidió analizar directamente su funcionamiento interno y no encontró evidencias que respalden esas acusaciones. Aunque el servicio whesvc es relativamente pequeño, buena parte de su funcionamiento se encuentra en una biblioteca que incorpora Lua 5.4.7. La investigación descubrió que estos scripts disponen de 79 funciones nativas con acceso a numerosas capacidades del sistema, incluyendo el Registro de Windows, archivos, procesos, WMI, trazas ETW, información térmica y energética, tokens de seguridad e incluso determinadas funciones de red.
Capacidades amplias, pero uso limitado
Sobre el papel, se trata de unas capacidades considerablemente amplias para un servicio cuyo objetivo declarado es detectar problemas de rendimiento. Pero tener acceso a esas funciones no significa que todas se utilicen con fines de vigilancia. El análisis de los scripts incluidos por Microsoft apunta principalmente a tareas relacionadas con el diagnóstico: whesvc puede investigar aplicaciones que tardan demasiado en iniciarse, problemas de respuesta, retrasos de entrada, errores gráficos o servicios que permanecen bloqueados. También dispone de herramientas para analizar el consumo energético, averiguar por qué un ordenador no entra correctamente en suspensión y detectar situaciones de consumo elevado. Incluso existen módulos capaces de investigar posibles fugas de memoria mediante el seguimiento de memoria.

El punto más importante de la investigación está relacionado con las capacidades de red. Aunque el motor puede realizar peticiones HTTP, no encontraron ningún escenario dentro de los 84 scripts que utilizara esa capacidad para enviar arbitrariamente información a Microsoft. La única URL identificada corresponde al servidor público de símbolos de Microsoft y, según el investigador, esa funcionalidad está desactivada en las instalaciones normales de Windows. Tampoco encontró indicios de que el servicio grabe secretamente la pantalla o envíe automáticamente las trazas de diagnóstico a Microsoft.
Qué hace realmente whesvc en tu equipo
El servicio en sí ocupa poco espacio, pero la funcionalidad relevante vive en windiag.dll, un archivo que integra el lenguaje de scripting Lua 5.4.7. Junto a él, Microsoft distribuye whesvc_assets.dll, que contiene 84 scripts compilados encargados de gestionar distintos escenarios de diagnóstico. Los scripts se mueven en un margen muy concreto, centrado en resolver problemas de rendimiento. Las funciones de Registro se emplean sobre todo para mantener los contadores propios del servicio entre reinicios. El módulo de información de controladores puede modificar la configuración del Verificador de controladores de Windows, aunque esa acción queda restringida a una variable de entorno específica que activa la funcionalidad de monitorización de memoria.
Otros scripts lanzan herramientas nativas como powercfg.exe para generar informes de estudio de sueño, o wpr.exe para fusionar trazas de rendimiento. El módulo memory_handle_leak, por ejemplo, rastrea los recuentos de memoria y manejadores en varios intervalos y combina aumentos consecutivos con una pendiente de regresión lineal para distinguir una fuga de memoria real de un crecimiento normal del sistema. De ahí que estas tareas confirmen que el software se centra en detectar cuellos de botella, no en recopilar datos personales. El motor puede capturar trazas cuando una aplicación deja de responder, medir retrasos de entrada o identificar servicios atascados en estado pendiente. También investiga el drenaje excesivo de batería y determina qué impidió que el equipo entrara en reposo.
El rumor de los 15 minutos y la privacidad
El módulo system_summary genera ese resumen JSON cada 900 segundos, es decir, cada quince minutos, del que hablaban los rumores iniciales. Sin embargo, el análisis técnico confirma que ese archivo se guarda en local y no se sube de forma automática a los servidores de Microsoft. El debate llega en un momento en que el rendimiento de Windows 11 acumula críticas desde hace meses, lo que explica la rapidez con la que la alarma inicial se propagó entre los usuarios. Como explicó el ingeniero de Microsoft Scott Hanselman, la función de whesvc es capturar diagnósticos de rendimiento concretos cuando el sistema detecta comportamientos lentos. Esas trazas se guardan de forma local y solo se envían si el usuario decide compartirlas a través del Feedback Hub.
Por tanto, la conclusión es clara: whesvc es un componente extremadamente potente para realizar diagnósticos del sistema, pero la investigación no ha encontrado evidencias que permitan clasificarlo como spyware. La polémica sobre la privacidad en Windows 11 ha vuelto a primer plano, pero en este caso los datos apuntan a que el servicio de salud y experiencias optimizadas de Windows no está espiando a los usuarios, sino que cumple una función técnica legítima dentro del ecosistema del sistema operativo de Microsoft.