A Microsoft começou a liberar algo que administradores e caçadores de ameaças pedem há anos: Sysmon integrado nativamente ao Windows 11. A novidade já está aparecendo para parte dos usuários do Windows Insider Program, marcando uma mudança importante na forma como o próprio sistema operacional lida com visibilidade e segurança.
O plano já havia sido revelado em novembro, mas agora começa a sair do papel. E sim, isso muda bastante o jogo.
O que é o Sysmon — e por que ele importa tanto
O Sysmon (System Monitor) é uma das ferramentas mais respeitadas do pacote Sysinternals. Ele funciona como um serviço e driver do Windows capaz de registrar eventos extremamente detalhados no Windows Event Log, servindo como base para detecção de ameaças, análise forense e threat hunting.
Além do básico — criação e encerramento de processos — o Sysmon pode ser configurado para monitorar:
- Criação de arquivos executáveis
- Tentativas de adulteração de processos
- Alterações na área de transferência
- Atividades suspeitas no sistema
- Até backup automático de arquivos apagados
É exatamente por isso que ele se tornou quase obrigatório em ambientes corporativos mais maduros. O problema sempre foi o mesmo: instalação manual, máquina por máquina.
Agora o Sysmon vem com o Windows
Com essa mudança, o Windows 11 passa a oferecer funcionalidade nativa do Sysmon. Nada de download externo, nada de pacote separado. O sistema já vem preparado para coletar esses eventos de forma integrada.
Segundo a própria Microsoft, o objetivo é claro: permitir captura de eventos críticos para segurança, com suporte a arquivos de configuração personalizados que filtram exatamente o que deve ser monitorado.
Os eventos continuam sendo gravados no Windows Event Log, o que garante compatibilidade direta com:
- SIEMs
- Ferramentas de EDR/XDR
- Soluções de segurança internas
- Fluxos de análise já existentes
Mas atenção: vem desativado por padrão
Apesar de nativo, o Sysmon não vem ativado automaticamente. A Microsoft deixou claro que a habilitação é explícita, justamente para evitar impacto inesperado em desempenho ou coleta excessiva de dados.
Outro detalhe importante: quem já usa o Sysmon instalado manualmente precisa remover essa versão antes de ativar a funcionalidade nativa.
A ativação pode ser feita pelo caminho gráfico:
Configurações > Sistema > Recursos opcionais > Mais recursos do Windows > Sysmon
Ou via linha de comando:
Dism /Online /Enable-Feature /FeatureName:Sysmon
Depois, finalize com:
sysmon -i
Quem já está recebendo
O Sysmon nativo está sendo liberado para usuários do Windows Insider nos canais:
- Beta — Build 26220.7752 (KB5074177)
- Dev — Build 26300.7733 (KB5074178)
Por enquanto, nada de canal estável. Mas é um indicativo forte de que a Microsoft quer tornar esse nível de observabilidade algo padrão no futuro do Windows.
O sinal por trás da mudança
Essa decisão conversa diretamente com outras movimentações recentes da Microsoft: foco maior em segurança por padrão, mais controle para admins e menos dependência de ferramentas externas para funções críticas.
Sysmon integrado não é apenas conveniência. É um recado claro de que o Windows está assumindo que visibilidade profunda não é mais opcional em um cenário de ataques cada vez mais sofisticados.
Para quem vive de logs, eventos e correlação, essa integração nativa tem tudo para se tornar uma das mudanças mais relevantes do Windows 11 nos próximos anos.

