# Cómo investigar procesos de Mac que no conoces

> Usa propietario del proceso, ruta, padre, firma, tendencia de recursos, archivos abiertos y una muestra de proceso en lugar de juzgar solo por el nombre.

Published: 2026-06-16 | Updated: 2026-08-08

Activity Monitor muestra apps, helpers, agents, daemons y servicios del sistema. Un
nombre familiar o críptico es una evidencia débil: el software puede compartir nombres
genéricos, y el malware puede copiar uno. Juzga un proceso por su propietario, la ruta
del ejecutable, el padre, la firma de código, la tendencia de recursos y la acción que
lo activó.

Elige **View > All Processes** para que la lista no se limite a tu cuenta. Añade columnas
útiles como User, CPU Time, Threads y Kind. Haz doble clic en un proceso para inspeccionar
su padre, los archivos y puertos abiertos, y las estadísticas recientes. La
[guía de Activity Monitor](https://support.apple.com/guide/activity-monitor/actmntr1001/mac)
de Apple también ofrece vistas jerárquicas y de procesos del sistema. **Sample Process**
captura lo que hacen sus hilos durante un periodo corto cuando parece bloqueado, sin
terminarlo de inmediato.

## Los que más preocupan a la gente

- **kernel_task** es el propio kernel, y un alto uso de CPU suele ser macOS enfriando
  un chip caliente, cubierto en [kernel_task high CPU](https://mole.fit/es/blog/kernel-task-high-cpu-mac).
- **WindowServer** dibuja tu pantalla; su carga sube con pantallas y ventanas, en
  [WindowServer high CPU](https://mole.fit/es/blog/windowserver-high-cpu-mac).
- **mds, mds_stores, mdworker** son Spotlight indexando tus archivos, en
  [mds and mdworker high CPU](https://mole.fit/es/blog/mds-mdworker-high-cpu-mac).
- Los procesos **Google Chrome Helper** son las pestañas y extensiones de Chrome, en
  [Chrome Helper high CPU](https://mole.fit/es/blog/google-chrome-helper-high-cpu-mac).

## Los daemons en segundo plano que no iniciaste tú

Estos se ejecutan por su cuenta y casi siempre están bien:

- **launchd** es el primer proceso que arranca macOS y el padre de cada servicio. Siempre
  está en ejecución; ese es su trabajo.
- **trustd** comprueba certificados y firmas de apps cuando estas se lanzan o hacen
  conexiones seguras. Picos breves al abrir una app son normales.
- **nsurlsessiond** gestiona transferencias de red en segundo plano: iCloud, descargas
  de apps, actualizaciones. Se dispara mientras algo se sincroniza o descarga, y luego
  se calma.
- **cloudd** y **bird** ejecutan la sincronización de iCloud. Trabajan mucho justo
  después de iniciar sesión o de añadir muchos archivos a iCloud, y luego se aquietan.
- **coreaudiod** es el motor de audio del sistema. Debería ser ligero; un CPU alto
  sostenido a veces apunta a una app de audio o un plug-in que se porta mal.
- **photoanalysisd** analiza el contenido de las fotos para funciones como personas y
  objetos. La programación es oportunista y puede variar con la energía, el estado
  térmico y el trabajo de la biblioteca.
- **backupd** es Time Machine ejecutando una copia de seguridad. Es normal que esté
  ocupado mientras una copia está en curso.
- **syspolicyd** ayuda a aplicar las políticas de seguridad del sistema, incluida la
  evaluación de apps. Un pico durante la instalación o el primer lanzamiento de una app
  tiene contexto; un trabajo sostenido y no relacionado sigue mereciendo medición.

## Normal frente a atascado es un patrón, no un temporizador

Busca correlación y progreso. Un proceso que sube después de abrir una app, conectar
un disco o iniciar la sincronización, y luego avanza en el trabajo y se asienta, se
comporta de forma plausible. Un CPU sostenido sin progreso, memoria que crece con
rapidez, fallos repetidos o un pico que empieza tras el mismo disparador merecen
investigación. Compara una muestra, la actividad de archivos abiertos y los registros
antes de forzar el cierre. Muchos servicios del sistema se relanzan porque la app que
los solicita o la política de arranque aún los necesita.

Para software de terceros, verifica que la ruta del ejecutable esté dentro de la app
esperada o de la ubicación de soporte del proveedor, y que su firma pertenezca a ese
proveedor. Para servicios de Apple, cambiar o borrar la configuración de arranque rara
vez es la solución; identifica el cliente, el conjunto de archivos, el dispositivo o la
operación de red que alimenta el servicio.

## Bajo el capó: launchd y servicios bajo demanda

La razón de que haya tantos daemons es launchd, el primer proceso que arranca macOS
(PID 1) y el padre de todo lo demás. La mayoría de esos procesos en segundo plano no
están en ejecución de forma constante: launchd los registra y los inicia bajo demanda
cuando ocurre un evento coincidente, una conexión segura que necesita trustd, un
archivo entregado a un importador, un mensaje XPC de una app, y luego los deja volver
al reposo. Por eso la lista cambia mientras trabajas, y por eso forzar el cierre de uno a
menudo no sirve de nada: launchd lo relanza la próxima vez que se dispara su
activador. Esto reformula toda la lista. No estás mirando programas que alguien eligió
ejecutar, sino un conjunto de servicios pequeños que el sistema arranca y detiene
según llega el trabajo, que es exactamente por qué el comportamiento a lo largo del
tiempo, y no la mera presencia, es la señal de que algo va mal.

<figure class="blog-diagram">
  <img src="https://mole.fit/img/blog/launchd-on-demand.webp" width="1360" height="454" loading="lazy" alt="launchd en el centro arranca servicios pequeños bajo demanda al llegar disparadores, una conexión, un archivo, un mensaje XPC, y los deja inactivos, de modo que el conjunto en ejecución cambia con el tiempo">
  <figcaption>launchd arranca la mayoría de los daemons bajo demanda a partir de un activador y los vuelve a dejar en reposo, por eso la lista de procesos cambia mientras trabajas y por eso forzar el cierre de uno suele hacer que launchd lo relance.</figcaption>
</figure>

## Dónde ayuda una capa de explicación

Activity Monitor aporta los datos autorizados de procesos e inspector. La vista Status
de [Mole](https://mole.fit/) puede añadir contexto en lenguaje claro y tendencias, pero una explicación
basada en un nombre es solo una hipótesis de partida. La ruta, el propietario, la firma
y el comportamiento deciden si el proceso actual es el esperado.

## Una comprobación de procesos repetible

Anota el nombre del proceso, el usuario, la ruta, el padre, la firma, la tendencia de
CPU y memoria, los archivos abiertos y el disparador. Toma una muestra mientras ocurre
el problema, y luego detén la app o la entrada que lo solicita antes de tocar el daemon.
Este método distingue el trabajo normal en segundo plano, un helper de proveedor
atascado y un nombre impersonado mucho mejor que una lista de definiciones de procesos
por sí sola.

---

Canonical HTML page: https://mole.fit/es/blog/mac-processes-explained
Blog index for agents: https://mole.fit/es/blog/llms.txt
Site index for agents: https://mole.fit/llms.txt
