Glosario
PSReadLine
El editor de línea de la consola de PowerShell que guarda el historial de comandos interactivos en ConsoleHost_history.txt, sin marcas de tiempo.
PSReadLine es el módulo de edición de línea de comandos que carga la consola de PowerShell desde la versión 5. Guarda los comandos interactivos aceptados en un archivo por usuario:
C:\Users\<user>\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadLine\ConsoleHost_history.txt
El archivo no tiene marcas de tiempo (una línea por comando, en orden) y persiste tras los reinicios, por lo que puede ser mucho más antiguo que los registros de eventos. Solo registra la entrada interactiva de la consola, no los scripts, las tareas programadas ni los runspaces que no son de consola. Consulte el análisis forense de ConsoleHost_history.txt.