Problema
En varios equipos Windows aparecen entradas de auditoría fallida con Event ID 4625 cada vez que el sistema arranca. El registro muestra que el proceso que intenta autenticarse es msedgewebview2.exe, ubicado en la carpeta de Microsoft Edge WebView2. El mensaje de error indica “Unknown user name or bad password” (código 0xC000006D) y el Logon Type es 2 (interactivo). El patrón es reproducible en máquinas que recibieron una actualización reciente del sistema operativo y que tienen deshabilitado el servicio de búsqueda de Windows.
Este tipo de eventos suele generar alarmas en los sistemas de monitoreo y, aunque no impide el arranque, ocupa espacio en los logs y puede ocultar incidentes reales. El objetivo es entender por qué el proceso de WebView intenta un logon interactivo con credenciales vacías y cómo detenerlo de forma segura.
Causa
Los eventos 4625 con msedgewebview2.exe aparecen cuando:
-
Servicio de Windows Search deshabilitado – Edge WebView2 depende de la API de búsqueda para cargar componentes de la barra de tareas y de la barra de direcciones. Al desactivar el servicio, el proceso intenta iniciar una sesión local para acceder a recursos de búsqueda y falla.
-
Política de auditoría de logon interactivo – Algunas actualizaciones activan la auditoría de logon fallido para todos los procesos, incluido
msedgewebview2.exe. Si la política está configurada para registrar intentos fallidos sin filtrar, cualquier llamada interna que no incluya credenciales genera el evento. -
Versión de WebView2 desalineada con la actualización de Windows – La actualización de septiembre 2026 introdujo cambios en la gestión de credenciales de procesos de UI. Cuando la versión de WebView2 (por ejemplo, 153.0.4234.32) no se actualiza simultáneamente, el binario intenta usar la API de logon tradicional (
Advapi) en lugar de la nueva ruta basada enUser32, provocando el fallo. -
Configuración de “Run as” en tareas programadas o servicios – En algunos setups domésticos se crean tareas que lanzan
msedgewebview2.exebajo la cuenta del usuario actual. Si la tarea está configurada con “Run only when user is logged on” pero la contraseña ha cambiado, el intento falla al iniciar el proceso durante el arranque.
Solución
La estrategia se basa en tres pasos: confirmar la causa, aplicar la corrección adecuada y validar que los eventos desaparezcan.
1. Verificar la dependencia de Windows Search
Abre Servicios (services.msc) y localiza Windows Search. Si está deshabilitado y no necesitas la búsqueda de escritorio, habilítalo temporalmente para comprobar si el evento cesa.
sc config "WSearch" start= demand
net start WSearch
Reinicia el equipo y revisa el registro de eventos. Si el 4625 desaparece, la raíz del problema era la ausencia del servicio. Puedes volver a desactivarlo, pero deberás crear una regla de auditoría que excluya msedgewebview2.exe (ver paso 2).
2. Ajustar la política de auditoría
Abre el Editor de directivas de seguridad local (secpol.msc) → Políticas locales → Política de auditoría → Auditar intento de inicio de sesión. Cambia la configuración a Éxitos o Éxitos y fallos solo para los grupos relevantes (por ejemplo, Administradores). Luego, crea una exclusión mediante Advanced Audit Policy Configuration:
auditpol /set /subcategory:"Logon" /failure:enable /success:disable
auditpol /set /subcategory:"Logon" /failure:enable /user:"NT SERVICE\WSearch" /exclude
Esto mantiene la auditoría para usuarios reales y suprime los falsos positivos de msedgewebview2.exe.
3. Actualizar o reinstalar WebView2
Descarga la última versión estable de Microsoft Edge WebView2 Runtime desde el sitio oficial y ejecuta la instalación silenciosa:
MicrosoftEdgeWebView2Setup.exe /silent /install
Una actualización alinea el binario con los cambios de la actualización de Windows, eliminando la llamada a Advapi. Si la instalación falla, elimina la carpeta existente (%ProgramFiles(x86)%\Microsoft\EdgeWebView) y reinstala desde cero.
4. Revisar tareas programadas
Ejecuta schtasks /query /fo LIST /v y busca entradas que invoquen msedgewebview2.exe. Si encuentras alguna, verifica que la cuenta especificada tenga credenciales válidas o cambia la tarea a “Ejecutar con los privilegios más altos” y marca Ejecutar si el usuario está conectado o no. Actualiza la contraseña si corresponde.
5. Desactivar la auditoría para el proceso (opcional)
Si ninguna de las opciones anteriores es viable, puedes crear una regla de exclusión en el Visor de eventos:
wevtutil sl Security /e:false
wevtutil sl Security /e:true /q:"*[System[Provider[@Name='Microsoft-Windows-Security-Auditing'] and EventID=4625] and EventData[Data[@Name='ProcessName']='msedgewebview2.exe']]"
Esta regla filtra específicamente los eventos 4625 generados por msedgewebview2.exe, manteniendo el resto de la auditoría intacta.
Cuándo aplicar esta solución
- Síntomas: registro continuo de Event 4625 con
msedgewebview2.exe, sin impacto visible en la usabilidad. - Entorno: Windows 10/11 con la actualización de septiembre 2026 o posteriores, y con Windows Search desactivado o políticas de auditoría estrictas.
- No aplicar: en servidores críticos donde cualquier cambio en la auditoría pueda violar requisitos de cumplimiento; en ese caso, prioriza la actualización de WebView2 y la reactivación temporal del servicio de búsqueda.
Código
# 1. Reactivar Windows Search (temporal)
sc config "WSearch" start= demand
net start WSearch
# 2. Excluir msedgewebview2.exe de la auditoría de fallos
auditpol /set /subcategory:"Logon" /failure:enable /success:disable
auditpol /set /subcategory:"Logon" /failure:enable /user:"NT SERVICE\WSearch" /exclude
# 3. Instalar la última versión de WebView2 Runtime
MicrosoftEdgeWebView2Setup.exe /silent /install
# 4. Filtrar eventos 4625 de msedgewebview2.exe (opcional)
wevtutil sl Security /e:true /q:"*[System[Provider[@Name='Microsoft-Windows-Security-Auditing'] and EventID=4625] and EventData[Data[@Name='ProcessName']='msedgewebview2.exe']]"
Verificación
- Reinicia el equipo y abre el Visor de eventos → Windows Logs → Security. Busca
Event ID 4625. - Confirma que no aparecen entradas con
ProcessName = msedgewebview2.exe. - Ejecuta
Get-EventLog -LogName Security -InstanceId 4625 | Where-Object {$_.ReplacementStrings -match "msedgewebview2.exe"}en PowerShell; la salida debe estar vacía. - Verifica que la búsqueda de Windows funcione (prueba en la barra de tareas) y que las aplicaciones que usan WebView2 (por ejemplo, Microsoft Teams) se inicien sin errores.
Notas adicionales
- La actualización de WebView2 es independiente del navegador Edge; reinstalar el runtime no afecta a Edge ni a Chromium.
- En entornos con políticas de grupo, los cambios de auditoría pueden requerir replicación; espera al menos 15 min después de aplicar
auditpol. - Si decides mantener Windows Search desactivado, considera crear una regla de exclusión permanente en la política de auditoría para evitar la acumulación de eventos falsos.
- En caso de que el problema persista después de la actualización, revisa los registros de
C:\Program Files (x86)\Microsoft\EdgeWebView\Application\*\setup.logpara detectar errores de instalación.