Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
El seguimiento de mensajes en el Centro de administración de Exchange (EAC) sigue los mensajes de correo electrónico a medida que viajan a través de su organización de Microsoft 365. Puedes determinar si el servicio recibió, rechazó, aplazó o entregó un mensaje. El seguimiento de mensajes también muestra qué acciones se realizaron en el mensaje antes de que alcanzara su estado final. Puede usar la información del seguimiento de mensajes para responder eficazmente a las preguntas de los usuarios sobre lo que ha ocurrido con los mensajes, para solucionar problemas de flujo de correo y para validar los cambios de directiva.
¿Qué necesita saber antes de empezar?
Para poder realizar los procedimientos de este artículo, deberá tener asignados los permisos necesarios. Tiene las siguientes opciones:
Permisos de Exchange Online: pertenencia al grupo de rol Administración de la organización.
Permisos de Microsoft Entra: la pertenencia a los roles de administrador* global o administrador de Exchange proporciona a los usuarios los permisos y permisos necesarios para otras características de Microsoft 365.
Importante
* Microsoft recomienda utilizar roles con la menor cantidad de permisos. El uso de cuentas con permisos más bajos ayuda a mejorar la seguridad de su organización. Administrador global es un rol con muchos privilegios que debe limitarse a escenarios de emergencia cuando no se puede usar un rol existente.
El número máximo de mensajes que se muestran en los resultados depende del tipo de informe que seleccionó. Para obtener más información, vea los resultados del seguimiento de mensajes. El cmdlet Get-HistoricalSearch en PowerShell de Exchange Online devuelve todos los mensajes de los resultados.
Abrir seguimiento de mensajes
En el EAC en https://admin.exchange.microsoft.com, vaya aSeguimiento de mensajesde flujo de> correo. O bien, para ir directamente a la página de seguimiento de mensajes , use https://admin.exchange.microsoft.com/#/messagetrace.
Página de seguimiento de mensajes
En la página Seguimiento de mensajes , puede iniciar un nuevo seguimiento predeterminado seleccionando
Iniciar un seguimiento.
En el control flotante Nuevo seguimiento de mensajes que se abre, las selecciones predeterminadas buscan todos los mensajes de todos los remitentes y destinatarios de los dos últimos días. O bien, puede usar una de las consultas almacenadas en las pestañas disponibles (tal cual o como punto de partida para sus propias consultas):
- Consultas predeterminadas: consultas integradas proporcionadas por Microsoft 365.
- Consultas personalizadas: consultas guardadas por los administradores de su organización para uso futuro.
- Consultas guardadas automáticamente: las últimas 10 consultas ejecutadas más recientemente. Esta lista hace que sea sencillo continuar desde donde lo dejó.
La pestaña Informes descargables muestra las solicitudes de informes descargables y los propios informes cuando están disponibles para su descarga.
Opciones para un nuevo seguimiento de mensajes
En las secciones siguientes se describe la configuración disponible en el control flotante Nuevo seguimiento de mensajes que se abre al seleccionar
Iniciar un seguimiento o abrir un seguimiento existente.
Remitentes y destinatarios
El valor predeterminado para Remitentes y Destinatarios es Todos, pero puede especificar valores específicos:
- Remitentes: haga clic en el cuadro y empiece a escribir para introducir o seleccionar uno o varios remitentes de su organización.
- Destinatarios: haga clic en el cuadro y empiece a escribir para introducir o seleccionar uno o más destinatarios de su organización.
Puede escribir las direcciones de correo electrónico de remitentes y destinatarios externos. Se admiten los caracteres comodín (por ejemplo, *@contoso.com), pero no se pueden usar varios caracteres comodín en un mismo valor.
Puede pegar varias listas de remitentes o destinatarios separadas por punto y coma (;), espacios (\s), retornos de carro (\r) o líneas nuevas (\n).
Intervalo de tiempo
En la sección Intervalo de tiempo , el valor predeterminado es 2 días, pero puede especificar intervalos de fecha y hora de hasta 90 días. Al usar intervalos de fecha y hora, tenga en cuenta las siguientes cuestiones:
De forma predeterminada, selecciona el intervalo de tiempo en la vista Control deslizante con una escala de tiempo.
Al guardar una consulta en la vista deslizante , se guarda el intervalo de tiempo relativo (por ejemplo, dos días a partir de hoy).
Puede cambiar a la vista Intervalo de tiempo personalizado para especificar los siguientes valores:
- Zona horaria: se aplica a las entradas y los resultados de la consulta.
- Fecha de inicio: fecha y hora.
- Fecha de finalización: fecha y hora.
Al guardar una consulta en la vista Intervalo de tiempo personalizado , se guarda el intervalo de fecha y hora absoluto (por ejemplo,
2023-05-06 13:00 to 2023-05-08 18:00).
Durante 10 días o menos, los resultados están disponibles al instante como un informe resumido. También puede consultar hasta 90 días de datos históricos para consultas de informes resumidos casi en tiempo real. Sin embargo, solo puede consultar datos de 10 días cada vez.
Si especifica un intervalo de fecha y hora que sea incluso ligeramente mayor que 10 días:
- Los resultados solo están disponibles como archivo CSV descargable (un informe de resumen mejorado o un informe ampliado).
- Los resultados se preparan utilizando datos de seguimiento de mensajes archivados. El informe puede tardar varias horas en descargarse. En función de cuántos otros administradores también enviaron solicitudes de informe al mismo tiempo, es posible que también observe un retraso antes de que se inicie el procesamiento de una solicitud en cola.
Opciones de búsqueda detalladas
En la sección Opciones de búsqueda detallada , están disponibles las siguientes opciones:
Filtro de asunto: El filtro Asunto para consultas de seguimiento de mensajes tiene las siguientes opciones: empieza por, termina con y contiene. Este filtro también admite caracteres especiales.
Filtro de estado de entrega: el filtro de estado de entrega admite búsquedas de estado como En cuarentena, Filtrado como spam, Obteniendo estado , etc.
Están disponibles los siguientes valores:
- Todos: Este es el valor predeterminado.
- Entregado: El mensaje se entregó correctamente al destino previsto.
- Expandido: un destinatario de grupo de distribución se expandió antes de la entrega a los miembros individuales del grupo.
- Error: No se entregó el mensaje.
- Pendiente*: se está intentando o reintentando la entrega del mensaje.
- Recordado: El mensaje fue retirado. Para obtener más información, consulte Trabajar con la recuperación de mensajes basada en la nube.
- En cuarentena*: el mensaje se puso en cuarentena (como correo no deseado, correo masivo o suplantación de identidad (phishing). Para obtener más información, vea Mensajes de correo electrónico en cuarentena.
- Filtrado como correo no deseado*: el mensaje se identificó como correo no deseado y se rechazó o bloqueó (no se puso en cuarentena).
- Obteniendo estado: Microsoft 365 recibió el mensaje recientemente, pero aún no hay otros datos de estado disponibles. Puede volver a comprobarlo en unos minutos.
* Este valor solo está disponible en búsquedas de menos de 10 días. Si necesita consultar datos con más de 10 días de antigüedad, use el cmdlet Start-HistoricalSearch en PowerShell de Exchange Online.
Nota:
Puede haber un retraso de cinco a diez minutos entre los valores de estado de entrega notificados y reales y notificados.
Id. de mensaje: el identificador de mensaje de Internet (también conocido como identificador de cliente) en el campo de encabezado de identificador de mensaje del encabezado del mensaje. Los usuarios pueden proporcionarle este valor para investigar mensajes específicos.
Este valor es constante mientras dura el mensaje. Para los mensajes creados en Microsoft 365 o Exchange, el valor de Id. de mensaje usa el formato
<GUID@ServerFQDN>, incluidos los corchetes angulares. Por ejemplo,<d9683b4c-127b-413a-ae2e-fa7dfb32c69d@DM3NAM06BG401.Eop-nam06.prod.protection.outlook.com>. Otros sistemas de correo electrónico pueden usar sintaxis o valores diferentes. Se supone que este valor es único, pero no todos los sistemas de correo electrónico cumplen estrictamente este requisito. Se asigna un valor arbitrario si el campo de encabezado Message-ID: no existe o está en blanco para los mensajes entrantes de orígenes externos.Cuando use el identificador de mensaje para filtrar los resultados, asegúrese de incluir la cadena completa, incluidos los corchetes angulares.
Id. de mensaje de red: El Id. de mensaje de red es un valor de Id. de mensaje único que prevalece en las copias del mensaje que pueden crearse debido a la bifurcación y en todo el proceso de transporte de mensajes. Es dinámico, ya que su valor difiere incluso para una copia de la instancia específica del mensaje. Por lo tanto, cada versión copiada de la instancia tiene un valor de Id. de mensaje de red diferente.
Las diferencias entre el identificador de mensaje de red y el identificador de mensaje se resumen en la tabla siguiente:
Id. de mensaje de red Id. del mensaje Identificador de la instancia específica de un mensaje de correo electrónico Identificador del mensaje de correo electrónico Único y se conserva en las copias del mensaje que podrían crearse debido a la bifurcación del mensaje Constante durante toda la vida del mensaje Para obtener más información sobre el identificador de mensaje de red, consulte la siguiente información:
Exchange Server: registros de seguimiento de mensajes
Exchange Online: informes mejorados de seguimiento de mensajes
Outlook: encabezados de mensaje
Para rastrear el valor de Id. de mensaje de red y usarlo para rastrear mensajes específicos en Exchange Online, use cualquiera de los siguientes encabezados de mensaje:
X-MS-Exchange-Organization-Network-Message-IdX-MS-Office365-Filtering-Correlation-IdX-MS-Exchange-CrossTenant-Network-Message-Id
Puede usar el valor del Id. de mensaje de red de esos encabezados para recuperar más mensajes específicos. Por ejemplo:
- Mensajes enviados por un remitente específico.
- Mensajes dirigidos a un destinatario específico.
- Mensaje que se envió durante un período de tiempo especificado.
También puede usar el cmdlet Get-MessageTraceV2 en PowerShell de Exchange Online para realizar un seguimiento del valor del identificador de mensaje de red.
En el ejemplo siguiente se usa el valor de Id. de mensaje de red para buscar mensajes que se enviaron
john@contoso.comentre el 13 de junio de 2024 y el 15 de junio de 2024:- El parámetro MessageTraceID utiliza el valor de id. de mensaje de red , que en este ejemplo es
2bbad36aa4674c7ba82f4b307fff549. - Los resultados del comando Get-MessageTraceV2 se canalizan al cmdlet Get-MessageTraceDetailV2 . Los resultados le permiten identificar:
- El valor del id. de mensaje de red .
- Los mensajes específicos que este valor de Id. de mensaje de red ayuda a recuperar.
Get-MessageTraceV2 -MessageTraceId 2bbad36aa4674c7ba82f4b307fff549f -SenderAddress john@contoso.com -StartDate 06/13/2025 -EndDate 06/15/2025 | Get-MessageTraceDetailV2Dirección: Seleccione uno de los siguientes valores:
- Todos: Este es el valor predeterminado.
- Entrantes: mensajes enviados a destinatarios de su organización.
- Salientes: mensajes enviados desde usuarios de su organización.
Dirección IP del cliente original: la dirección IP del equipo o dispositivo cliente del remitente del correo electrónico. Puede usar este filtro para investigar equipos pirateados que envían grandes cantidades de spam o malware. Aunque parezca que los mensajes proceden de varios remitentes, es probable que el mismo equipo genere todos los mensajes.
Nota:
La información de la dirección IP del cliente solo está disponible durante 10 días y solo en el informe de resumen mejorado o en el informe extendido (archivos CSV descargables).
Tipo de informe
Los tipos de informes disponibles son:
Informe de resumen: disponible si el intervalo de tiempo es inferior a 10 días y no requiere otras opciones de filtrado. Los resultados están disponibles casi inmediatamente después de seleccionar la búsqueda. El informe devuelve hasta 20 000 resultados.
Seleccione Buscar para iniciar el seguimiento de mensajes. Se le dirigirá a la página Resultados de la búsqueda de seguimiento de mensajes tal y como se describe en la sección Salida del informe de resumen .
Las últimas 10 consultas del informe de resumen están disponibles en la pestaña Consultas guardadas automáticamente de la página Seguimiento de mensajes .
Informe de resumen mejorado: incluye la información del informe de resumen más otros detalles (por ejemplo, dirección y dirección IP del cliente original). Disponible solo como archivo CSV descargable. El informe devuelve hasta 100 000 resultados.
Informe extendido: incluye la misma información que el informe de resumen extendido, además de detalles completos del enrutamiento y de los eventos de mensajes. Disponible solo como archivo CSV descargable. El informe devuelve hasta 1000 resultados.
El informe de resumen mejorado y el informe extendido requieren una o varias de las siguientes opciones de filtrado, independientemente del intervalo de tiempo: remitentes, destinatarios o id. de mensaje.
El informe de resumen mejorado y el informe extendido se preparan utilizando datos de seguimiento de mensajes archivados. El informe puede tardar varias horas en descargarse. En función de cuántos otros administradores también enviaron solicitudes de informe al mismo tiempo, es posible que también observe un retraso antes de que se inicie el procesamiento de una solicitud en cola.
Aunque puede seleccionar el informe de resumen mejorado o el informe extendido para cualquier intervalo de fecha y hora, las últimas 24 horas de datos archivados normalmente no están disponibles.
El tamaño máximo de un archivo CSV descargable es de 800 MB. Si un informe descargable supera los 800 MB, no podrá abrirlo en Excel o en el Bloc de notas.
Al seleccionar Siguiente, se le dirigirá a un control flotante de resumen que muestra las opciones de filtrado seleccionadas, un título único (editable) para el informe y la dirección de correo electrónico para recibir la notificación cuando finalice el seguimiento de mensajes (también editable y debe estar en uno de los dominios aceptados de su organización).
Seleccione Preparar informe para enviar el seguimiento de mensajes. Puede ver el estado del informe en la pestaña Informes descargables . Para obtener más información sobre los datos devueltos, vea las secciones Informes de resumen mejorados e Informes extendidos .
Nota:
La dirección IP del servidor de protección de correo electrónico saliente de la nube se incluye en el registro SPF de Microsoft 365, pero no se muestra en ningún tipo de informe de seguimiento de mensajes. Esta condición es por diseño, ya que los informes de seguimiento de mensajes se generan antes de la implicación del servidor de protección de correo electrónico saliente.
Resultados del seguimiento de mensajes
Los distintos tipos de informe devuelven diferentes niveles de información. La información que está disponible en los distintos informes se describe en las secciones siguientes:
Resultados del informe de resumen
Después de ejecutar el seguimiento de mensajes, los resultados se ordenan por fecha y hora descendentes (primero los eventos más recientes).
El informe de resumen contiene la siguiente información:
- Fecha: la fecha y hora en que el servicio recibió el mensaje, que se muestra con la zona horaria UTC configurada.
- Remitente: la dirección de correo electrónico del remitente (alias@del dominio).
- Destinatario: la dirección de correo electrónico del destinatario. Si el mensaje tiene varios destinatarios, cada uno de ellos está en una línea independiente. Si el destinatario es un grupo de distribución, un grupo de distribución dinámica o un grupo de seguridad habilitado para correo, el grupo es el primer destinatario, seguido de cada miembro del grupo en una línea independiente.
- Asunto: los primeros 256 caracteres del campo Asunto: del mensaje.
- Estado: estos valores se describen en la sección Opciones de búsqueda detallada .
De forma predeterminada, se cargan los primeros 250 resultados y están disponibles. Cuando se desplace hacia abajo, se produce una ligera pausa a medida que se carga el siguiente lote de resultados, hasta un máximo de 10 000.
Para ordenar las entradas, haga clic en un encabezado de columna disponible.
En la pestaña Email, puede disminuir el espaciado vertical en la lista haciendo clic
en Cambiar vista y seleccionando
Compactar lista.
Use el cuadro de
búsqueda y un valor correspondiente para buscar entradas específicas. Los caracteres comodín no son compatibles
Para filtros más avanzados que también puede guardar y usar más adelante, seleccione
Filtro y, a continuación, seleccione
Nuevo filtro. En el control flotante de filtro personalizado que se abre, especifica la siguiente información:
- Asigna un nombre al filtro: Escribe un nombre único.
- Agregue una cláusula de filtro escribiendo la siguiente información:
-
Campo: Seleccione uno de los siguientes valores:
- Sender
- Destinatario
- Asunto
- Estado
- Operador: La selección empieza por o es.
- Valor: escriba el valor que desea buscar.
-
Campo: Seleccione uno de los siguientes valores:
Puede seleccionar Agregar nueva cláusula y repetir el paso anterior tantas veces como sea necesario. Varias cláusulas usan la lógica AND (<Cláusula 1> Y <Cláusula 2>...).
Para quitar una cláusula de filtro, seleccione
Quitar cláusula junto a la entrada.
Cuando haya terminado en el control flotante de filtro personalizado , seleccione Guardar. El nuevo filtro se carga automáticamente y los resultados filtrados se muestran en la página Resultados de búsqueda de seguimiento de mensajes . Este resultado es el mismo que seleccionar
Filtro y, a continuación, seleccionar el filtro existente en la sección Filtros personalizados de la lista.
Para descargar un filtro existente y volver a la información predeterminada en la página Resultados de búsqueda de seguimiento de mensajes , seleccione
>
Borrar todos los filtros.
Seleccione
Editar seguimiento de mensajes para editar los criterios de búsqueda.
Use
Exportar resultados para exportar los resultados mostrados a un archivo CSV.
Seleccione
Actualizar para actualizar los resultados.
Columnas personalizables:
Para los resultados de la búsqueda, puedes seleccionar entre las columnas personalizables.
Opción de control flotante más amplio:
Puede seleccionar la opción de control flotante para un control flotante más amplio para el detalle del seguimiento de mensajes.
Coherencia de zona horaria:
El seguimiento de mensajes se establece de forma predeterminada en la zona horaria establecida en la configuración de la cuenta de Exchange del administrador que ha iniciado sesión.
Buscar registros relacionados para este mensaje
Los registros de mensajes relacionados son registros que comparten el mismo identificador de mensaje. Recuerde que incluso un único mensaje enviado entre dos personas puede generar varios registros. El número de registros aumenta cuando el mensaje se ve afectado por la expansión de grupos de distribución, el reenvío, las reglas de flujo de correo (también conocidas como reglas de transporte), etc.
En el área en blanco situada junto a la columna Fecha , active la casilla redondeada que aparece junto a la entrada. Las siguientes acciones aparecen en la página resultados de seguimientos de mensajes :
-
Ver en el Explorador: abre el mensaje en el Explorador (Explorador de amenazas) en organizaciones con Microsoft Defender para Office 365 Plan 2. Para obtener más información, consulte Acerca del Explorador de amenazas y las detecciones en tiempo real en Microsoft Defender para Office 365. -
Ir a la búsqueda: Busca el mensaje en el Explorador de amenazas de las organizaciones con Microsoft Defender para Office 365 Plan 2. Para obtener más información, consulte Búsqueda de amenazas en el Explorador de amenazas para Microsoft Defender para Office 365 -
Buscar relacionados: abre un nuevo seguimiento de mensajes para buscar los registros relacionados del mensaje.
Para obtener más información sobre el identificador de mensaje, consulte la sección Opciones de búsqueda detalladas .
Detalles del seguimiento de mensajes
En el resultado del informe de resumen, puede ver los detalles de un mensaje si hace clic en cualquier parte de la fila que no sea la casilla redonda que aparece junto al valor Fecha .
El control flotante de detalles contiene la siguiente información que no está presente en el informe de resumen:
Eventos de mensajes: Después de expandir esta sección, puede ver clasificaciones que ayudan a categorizar las acciones que realiza el servicio en los mensajes. Algunos de los eventos más interesantes que puedes encontrar son:
- Recibir: el servicio recibió el mensaje.
- Enviar: el servicio envió el mensaje.
- Error: Error al entregar el mensaje.
- Entregar: el mensaje se entregó a un buzón.
- Expandir: se envió el mensaje a un grupo de distribución que se expandió.
- Transferir: los destinatarios se movieron a un mensaje bifurcado debido a la conversión de contenido, los límites de destinatarios del mensaje o los agentes.
- Aplazar: la entrega del mensaje se ha pospuesto y podría volver a intentarse más adelante.
- Resuelto: El mensaje se redirigió a una nueva dirección de destinatario en función de una búsqueda de Active Directory. Cuando se produce este evento, la dirección del destinatario original se enumera en una fila independiente en el seguimiento de mensajes, junto con el estado de entrega final del mensaje.
- Regla DLP: el mensaje tenía una coincidencia de regla DLP.
- Etiqueta de confidencialidad: Se ha producido un evento de etiquetado del lado servidor. Por ejemplo, se agregó automáticamente una etiqueta a un mensaje que incluye una acción para cifrar o se agregó a través del cliente web o móvil. El servidor de Exchange completa y registra la acción. Una etiqueta agregada a través de Outlook no se incluye en el campo del evento.
Notas: Un mensaje entregado correctamente sin incidentes genera varias entradas de evento en el seguimiento de mensajes. Para obtener descripciones de más eventos, consulte Tipos de evento en el registro de seguimiento de mensajes en Exchange local.
Más información: Después de expandir esta sección, puede ver los detalles siguientes:
-
Id. de mensaje: este valor se describe en la sección Opciones de búsqueda detalladas . Un ejemplo de un valor de Id. de mensaje es
<d9683b4c-127b-413a-ae2e-fa7dfb32c69d@DM3NAM06BG401.Eop-nam06.prod.protection.outlook.com>. - Tamaño del mensaje: El tamaño del mensaje enviado, incluidos los datos adjuntos, las imágenes o el texto.
- Desde IP: la dirección IP del equipo que envió el mensaje. Para los mensajes salientes enviados desde Exchange Online, este valor está en blanco.
- A IP: la dirección IP o direcciones en las que el servicio intentó entregar el mensaje. Si el mensaje tiene varios destinatarios, se mostrarán estas direcciones. Para los mensajes entrantes enviados a Exchange Online, este valor está en blanco.
-
Id. de mensaje: este valor se describe en la sección Opciones de búsqueda detalladas . Un ejemplo de un valor de Id. de mensaje es
Informes de resumen mejorado
Un informe de resumen mejorado está disponible en la pestaña Informes descargables de la página Seguimiento de mensajes:
- Los informes que están disponibles para descargar tienen el valor Estadocompletado
- Los informes que no se pueden descargar tienen los valores de EstadoNo iniciado o En curso.
La siguiente información está disponible en el archivo CSV del informe de resumen mejorado :
- origin_timestamp*: La fecha y hora en que el servicio recibió inicialmente el mensaje, que se muestra con la zona horaria UTC configurada.
-
sender_address: la dirección de correo electrónico del remitente (
alias@domain). -
Recipient_status: El estado de entrega del mensaje al destinatario. Si el mensaje se envió a varios destinatarios, muestra todos los destinatarios y el estado correspondiente para cada uno, en el formato:
<email address>##<status>. Estos son algunos ejemplos de estados de destinatarios:- ##Receive, Enviar significa que el servicio recibió el mensaje y se envió al destino previsto.
- ##Receive, Fail significa que el servicio recibió el mensaje, pero se produjo un error en la entrega al destino previsto.
- ##Receive, Entregar significa que el servicio recibió el mensaje y se entregó en el buzón del destinatario.
- message_subject: los primeros 256 caracteres del campo Asunto del mensaje.
- total_bytes: el tamaño del mensaje en bytes, incluidos los datos adjuntos.
-
message_id: este valor se describe en la sección Opciones de búsqueda detalladas . Un ejemplo de un valor message_id es
<d9683b4c-127b-413a-ae2e-fa7dfb32c69d@DM3NAM06BG401.Eop-nam06.prod.protection.outlook.com>. -
network_message_id: un valor de identificador de mensaje único que se conserva en todas las copias del mensaje que podrían crearse debido a la bifurcación o la expansión del grupo de distribución. Un ejemplo de network_message_id valor es
1341ac7b13fb42ab4d4408cf7f55890f. - original_client_ip: la dirección IP del servidor SMTP del remitente.
- Direccionalidad: Indica si el mensaje se envió entrante (a su organización) o saliente (desde su organización).
- connector_id: nombre del conector de origen o destino. Para obtener más información sobre los conectores en Exchange Online, consulte Configuración del flujo de correo mediante conectores en Office 365.
- delivery_priority*: si el mensaje se envió con prioridad alta, baja o normal .
* Estas propiedades solo están disponibles en un informe de resumen mejorado.
Informes extendidos
Un informe extendido está disponible en la pestaña Informes descargables de la página Seguimiento de mensajes :
- Los informes que están disponibles para descargar tienen el valor Estadocompletado
- Los informes que no se pueden descargar tienen los valores de EstadoNo iniciado o En curso.
La siguiente información está disponible en el archivo CSV del informe mejorado :
client_ip: la dirección IP del servidor de correo electrónico o cliente de mensajería que envió el mensaje.
client_hostname: el nombre de host o FQDN del servidor de correo electrónico o cliente de mensajería que envió el mensaje.
server_ip: la dirección IP del servidor de origen o destino.
server_hostname: nombre de host o FQDN del servidor de destino.
source_context: Información adicional asociada al campo de origen . Por ejemplo:
Protocol Filter Agent3489061114359050000
source: El componente de Exchange Online responsable del evento. Por ejemplo:
AGENTMAILBOXRULESMTP
event_id: Este valor corresponde a los valores de eventos Message que se explican en Buscar registros relacionados para este mensaje.
internal_message_id: Un identificador de mensaje asignado por el servidor de Exchange Online que está procesando actualmente el mensaje.
recipient_address: las direcciones de correo electrónico de los destinatarios del mensaje. Si hay varias direcciones de correo electrónico, se separan por punto y coma (;).
recipient_count: el número total de destinatarios del mensaje.
related_recipient_address: Presentar con
EXPAND,REDIRECTyRESOLVEeventos para mostrar las direcciones de correo electrónico de otros destinatarios asociados al mensaje.referencia: Este campo contiene información adicional para tipos de eventos específicos. Por ejemplo:
DSN: Contiene el vínculo del informe, que es el valor message_id de la notificación de estado de entrega asociada (también conocida como DSN, informe de no entrega, NDR o mensaje de devolución) si se genera un DSN después de este evento. Si este mensaje es un mensaje DSN, este campo contiene el valor message_id del mensaje original para el que se generó el DSN.
EXPANDIR: contiene el valor related_recipient_address de los mensajes relacionados.
RECIBIR: puede contener el valor message_id del mensaje relacionado si el mensaje lo generaron otros procesos (por ejemplo, reglas de bandeja de entrada).
ENVIAR: Contiene el valor internal_message_id de cualquier mensaje DSN.
TRANSFERIR: Contiene el valor internal_message_id del mensaje que se va a bifurcar (por ejemplo, por conversión de contenido, límites de destinatarios de mensajes o agentes).
MAILBOXRULE: contiene el valor internal_message_id del mensaje entrante que provocó que la regla de bandeja de entrada generara el mensaje saliente.
Para otros tipos de eventos, este campo (internal_message_id) está en blanco.
return_path: La dirección de correo electrónico de retorno especificada por el comando MAIL FROM que envió el mensaje. Aunque este campo nunca está vacío, puede tener el valor de dirección del remitente nulo representado como
<>.message_info: Información adicional sobre el mensaje. Por ejemplo:
- La fecha y hora de origen del mensaje en UTC para
DELIVERySENDeventos. La fecha y hora de origen es la hora en que el mensaje entró por primera vez en la organización de Exchange Online. La fecha y hora UTC se representa en el formato de fecha y hora ISO 8601:yyyy-MM-ddThh:mm:ss.fffZ, dondeyyyy= año,MM= mes,dd= día,Tindica el comienzo del componente de tiempo,hh= hora,mm= minuto,ss= segundo,fff= fracciones de segundo yZsignificaZulu, que es otra forma de denotar UTC. - Errores de autenticación. Por ejemplo, es posible que vea el valor
11ay el tipo de autenticación que se usó cuando se produjo el error de autenticación.
- La fecha y hora de origen del mensaje en UTC para
tenant_id: un valor GUID que representa la organización Exchange Online (por ejemplo,
39238e87-b5ab-4ef6-a559-af54c6b07b42).original_server_ip: la dirección IP del servidor original.
custom_data: contiene datos relacionados con tipos de eventos específicos. Para obtener más información, vea las siguientes secciones:
custom_data valores
Varios agentes de Exchange Online usan el campo custom_data de un AGENTINFO evento para registrar detalles sobre el procesamiento de mensajes. Algunos de los agentes más interesantes se describen en las siguientes secciones.
Agente de filtro de correo no deseado
Un valor custom_data que comienza con S:SFA es del agente del filtro de spam. Para obtener más información, consulte los campos de encabezado de mensaje X-Forefront-Antispam-Report.
Un ejemplo de un valor de custom_data para un mensaje filtrado por correo no deseado es el siguiente:
S:SFA=SUM|SFV=SPM|IPV=CAL|SRV=BULK|SFS=470454002|SFS=349001|SCL=9|SCORE=-1|LIST=0|DI=SN|RD=ftmail.inc.com|H=ftmail.inc.com|CIP=98.129.140.74|SFP=1501|ASF=1|CTRY=US|CLTCTRY=|LANG=en|LAT=287|LAT=260|LAT=18;
Agente de filtro contra malware
Un valor custom_data que comienza es S:AMA del agente del filtro de malware. Los detalles clave se describen en la tabla siguiente:
| Valor | Descripción |
|---|---|
AMA=SUM|v=1| o AMA=EV|v=1 |
Se determinó que el mensaje contiene malware.
Cuando un motor detecta malware, se desencadenan las acciones posteriores. |
Action=r |
El mensaje se reemplazó. |
Action=p |
El mensaje se omitió. |
Action=d |
El mensaje se difirió. |
Action=s |
El mensaje se eliminó. |
Action=st |
El mensaje se omitió. |
Action=sy |
El mensaje se omitió. |
Action=ni |
El mensaje se rechazó. |
Action=ne |
El mensaje se rechazó. |
Action=b |
El mensaje se bloqueó. |
Name=<malware> |
Se detectó el nombre del malware. |
File=<filename> |
El nombre del archivo que contiene el malware. |
Un ejemplo de un valor de custom_data para un mensaje que contiene malware es el siguiente:
S:AMA=SUM|v=1|action=b|error=|atch=1;S:AMA=EV|engine=M|v=1|sig=1.155.974.0|name=DOS/Test_File|file=filename;S:AMA=EV|engine=A|v=1|sig=201707282038|name=Test_File|file=filename
Agente de reglas de transporte
Un valor custom_data que comienza conS:TRA proviene del agente de reglas de transporte para las reglas de flujo de correo (también conocidas como reglas de transporte). Los detalles clave se describen en la tabla siguiente:
| Valor | Descripción |
|---|---|
ETR|ruleId=<guid> |
El identificador de regla coincidente. |
St=<datetime> |
La fecha y la hora en UTC en que se produjo la coincidencia de la regla. |
Action=<ActionDefinition> |
La acción que se aplicó. Para obtener una lista de las acciones disponibles, vea Acciones de reglas de flujo de correo en Exchange Online. |
Mode=<Mode> |
El modo de la regla. Los valores admitidos son:
|
Un ejemplo de un valor de custom_data para un mensaje que coincide con las condiciones de una regla de flujo de correo es similar al siguiente:
S:TRA=ETR|ruleId=19a25eb2-3e43-4896-ad9e-47b6c359779d|st=7/17/2017 12:31:25 AM|action=ApplyHtmlDisclaimer|sev=1|mode=Enforce
Usar el cmdlet de PowerShell Get-MessageTraceV2
Para usar la nueva funcionalidad de seguimiento de mensajes mediante el nuevo cmdlet Get-MessageTraceV2de PowerShell, asegúrese de usar la versión 3.7.0 o posterior del módulo de PowerShell V3 de Exchange Online.
Límites de limitación:
Para reducir el riesgo de mal uso y abuso de los recursos de Exchange Online, asegurar la disponibilidad de los servicios para todos los usuarios y proporcionar una experiencia predecible para nuestros clientes, implementamos un límite basado en la velocidad en función del número de solicitudes en un período de tiempo. Para un espacio empresarial, se acepta un máximo de 100 solicitudes de consulta en un período de ejecución de 5 minutos. La limitación no se aplica automáticamente si la tasa de solicitudes es inferior a 100 solicitudes en los últimos 5 minutos. Si el inquilino tiene la automatización configurada para realizar consultas con más frecuencia que el umbral de limitación, actualice la automatización para ajustarla por debajo del límite de limitación.
| Cmdlet | Límite de nivel de inquilino |
|---|---|
Get-MesesageTraceV2 |
100 solicitudes por 5 min |
Get-MessageTraceDetailV2 |
100 solicitudes por 5 min |
Parámetro ResultSize: El nuevo seguimiento de mensajes admite un valor predeterminado de 1000 resultados y un máximo de 5000 resultados (establecido mediante el -ResultSize parámetro). Este cambio es para garantizar un uso justo de nuestros recursos, ya que la paginación puede crear problemas de rendimiento para nuestro sistema.
Parámetro StartingRecipientAddress: El uso principal de este parámetro es ayudar a extraer los datos posteriores y minimizar la duplicación.
Dado que la paginación ya no es compatible, puede utilizar el EndTime parámetro con la Received hora del último registro de los resultados de la consulta y rellenar el StartingRecipientAddresss parámetro con RecipientAddress el último registro del resultado anterior. Para obtener más información, vea el ejemplo siguiente.
Para los datos de ejemplo anteriores, puede extraer los primeros 10 registros mediante la consulta siguiente:
Get-MessageTraceV2 -StartDate '2024-11-01T00:00:00Z' -EndDate '2024-11-01T00:10:00Z' -ResultSize 10
En el ejemplo V2 siguiente, usamos el StartingRecipientAddress del último destinatario (r_1_010@contoso) de los resultados anteriores. Para extraer los registros siguientes, use la siguiente consulta.
Get-MessageTraceV2 -StartDate '2024-11-01T00:00:00Z' -EndDate '2024-11-01T00:10:00Z' -ResultSize 10 -StartingRecipientAddress r_1_010@contoso.com
Procedimientos recomendados
Para mejorar el rendimiento de las consultas, especifique tantos filtros y de la forma más precisa posible.
Recomendamos encarecidamente que los administradores reduzcan la brecha entre StartDate y EndDate siempre que sea posible. También es aconsejable establecer más parámetros, como SenderAddress, cuando se conoce el remitente.
Úselo MessageTraceId cuando sea aplicable para consultas de PowerShell. Esto es necesario cuando se consultan datos de mensajes enviados a más de 1000 destinatarios. Esto también se admite en EAC ahora.
Establezca el MessageTraceId (también conocido como NetworkMsgId en el registro de seguimiento de mensajes) al investigar un mensaje específico o cuando se envía un mensaje a muchos destinatarios (por ejemplo, más de 1000). Esto es necesario para obtener resultados completos. Cuando se usa junto con StartingRecipientAddress, puede recuperar el conjunto de datos completo en varias rondas. Para obtener más información sobre StartingRecipientAddress, consulte la sección de preguntas frecuentes.
Preguntas frecuentes
¿Cómo se puede saber si se muestran resultados parciales?
Para los usuarios de EAC, desplácese hacia abajo para obtener más resultados hasta que se completen los datos. Los usuarios no tienen que realizar ninguna acción adicional y la V2 la cargará automáticamente a medida que el usuario se desplace hacia abajo para obtener resultados adicionales. Para los usuarios de cmdlets de PowerShell de Exchange Online, estamos trabajando para proporcionar una sugerencia en la salida de la siguiente consulta si los datos son parciales (se espera dentro de las próximas semanas). Por ahora, los usuarios pueden usar el script de ejemplo siguiente para recopilar resultados continuamente.
Script de ejemplo:
$mt = Get-MessageTraceV2 -<filters>
$nextRound = Get-MessageTraceV2 -<filters> -EndDate $mt[-1].Received.ToString("O")
¿Cómo se podría lograr la paginación de V1 en V2?
La paginación está en desuso en V2 para garantizar un uso justo de los recursos y un rendimiento de consultas para todos los usuarios. En cambio, puede obtener resultados ronda por ronda. Los resultados se ordenan Received primero en orden descendente y luego RecipientAddress en orden ascendente (sin distinción de mayúsculas y minúsculas). Para obtener la siguiente ronda de resultados, actualice el EndDate parámetro al Received valor de los últimos datos de la ronda actual. Consulte los scripts de muestra en la sección anterior.
¿Cuándo y cómo podríamos usar el parámetro: StartingRecipientAddress?
El StartingRecipientAddress parámetro se usa para obtener la siguiente ronda de datos.
StartingRecipientAddress junto con Received, puede obtener los resultados ronda por ronda para obtener los resultados completos. En la siguiente ronda, se generarán datos que compartan lo mismo Received que el último resultado de la ronda actual pero que sean RecipientAddress alfabéticamente mayores que el StartingRecipientAddressresultado (sin distinción de mayúsculas y minúsculas) o más antiguos que el último resultado de la ronda actual.
Script de ejemplo:
$mt = Get-MessageTraceV2 -<filters>
$nextRound = Get-MessageTraceV2 -<filters> -EndDate $mt[-1].Received.ToString("O") -StartingRecipientAddress $mt[-1].RecipientAddress