Ce qu’est l’Observateur d’événements et les journaux qui comptent
L’Observateur d’événements accompagne Windows depuis l’époque de NT et collecte les événements signalés par les programmes, les services, les pilotes et le système lui-même. Le panneau de gauche liste les journaux Windows, et quatre d’entre eux font l’essentiel du travail de diagnostic : Application (erreurs des programmes utilisateur), Système (pilotes, services et cœur du système), Sécurité (connexions et audit, lisible uniquement depuis un compte administrateur) et Installation (historique des mises à jour). Chaque entrée porte un niveau — Critique, Erreur, Avertissement ou Information — plus l’horodatage, la source émettrice et l’ID d’événement, la clé avec laquelle on cherche.
Deux choses rendent ces journaux exploitables. D’abord, ils sont circulaires : chaque journal plafonne en taille et, une fois plein, Windows écrase les entrées les plus anciennes — inutile de vider l’Observateur pour libérer de l’espace. Ensuite, les événements d’Information écrasent les erreurs en nombre — un système occupé en écrit des milliers par jour — : tout ce qui n’est ni Critique ni Erreur peut être ignoré sans risque.
- ID 41, source Kernel-Power (Système) — le PC a perdu l’alimentation ou a été réinitialisé au bouton ; la trace classique d’un gel
- ID 1001, source BugCheck (Système) — un écran bleu a eu lieu ; l’onglet Détails donne le code d’arrêt, p. ex. 0x0000007E
- ID 6008, source EventLog (Système) — l’arrêt précédent était inattendu
- ID 7031 et 7034, source Service Control Manager (Système) — un service a planté ; le même ID qui revient toutes les quelques minutes pointe une application défaillante
- ID 4101, source Display (Système) — le pilote graphique a été réinitialisé en plein rendu ; l’utilisateur le voit comme un clignotement d’écran noir en jeu
- ID 4625 (Sécurité) — une tentative de connexion échouée ; une longue série mérite examen
Comment ouvrir l’Observateur et repérer votre erreur
Ouvrez d’abord l’outil : clic droit sur Démarrer → Observateur d’événements, ou Win+R, tapez eventvwr.msc puis Entrée. Pour consulter le journal Sécurité, faites-le depuis un compte administrateur, sinon cette branche affiche une erreur au lieu d’événements. Dépliez Journaux Windows, cliquez sur Système et triez par date et heure décroissante, puis repérez le moment du plantage : les entrées juste avant sont les suspects, et les erreurs qui surviennent après le redémarrage sont le plus souvent des conséquences, pas des causes.
Pour couper le bruit, cliquez sur Filtrer le journal actuel, cochez Critique et Erreur, puis validez : le journal se réduit aux événements qui comptent vraiment. Un clic sur un événement affiche le texte lisible dans l’onglet Général ; l’onglet Détails → Vue conviviale ou XML donne les champs bruts pour la recherche web. La recette gagnante est simple : l’ID plus le nom de la source plus votre version de Windows, par exemple « 1001 BugCheck Windows 11 ».
Affichages personnalisés, sauvegarde des journaux et pièges à éviter
Quand un problème revient sans cesse, créez un affichage personnalisé : cliquez sur Créer un affichage personnalisé, reprenez le même filtre Critique/Erreur plus une plage de dates, puis enregistrez — il apparaît sous Affichages personnalisés, à un clic. Pour transmettre des preuves à un forum ou à un technicien, clic droit sur le journal → Enregistrer tous les événements sous, et conservez le fichier .evtx : il s’ouvre sur n’importe quel Windows tel quel. Le bouton Effacer le journal est sans danger, car le journal se remplit à nouveau tout seul — mais ne l’utilisez qu’après avoir exporté ce dont vous avez besoin.
Restez honnête sur les attentes : l’Observateur dit ce qui a cassé, pas toujours pourquoi, et l’enquête sur un écran bleu se poursuit donc généralement par l’analyse des minidumps et des contrôles comme sfc /scannow ou chkdsk. Deux raccourcis aident en route : le Moniteur de fiabilité (perfmon /rel) dessine ces mêmes plantages en une frise simple de croix rouges, et les bruyants avertissements DCOM 10016 et 10010 sont un bruit célèbre que vous pouvez ignorer.
Questions et réponses
Où trouver la cause d’un écran bleu dans l’Observateur d’événements ?
Dans Journaux Windows → Système, cherchez l’ID 1001 de la source BugCheck à l’heure du plantage : le code d’arrêt qu’il indique est le point de départ de la recherche.
Est-il sans danger de vider les journaux d’événements ?
Oui : ils se remplissent immédiatement et Windows écrase de toute façon les anciennes entrées, rien ne casse. Exportez d’abord les événements utiles, car le vidage les efface définitivement.
Comment vérifier les tentatives de connexion échouées ?
Ouvrez le journal Sécurité depuis un compte administrateur et filtrez sur l’ID 4625, les connexions échouées. Une rafale en pleine nuit mérite qu’on regarde qui ou quoi tente d’entrer.
Vérifiez le contenu avant l'achat.
L'essai unique de 30 minutes couvre les fonctions de base. Les fonctions marquées PRO restent verrouillées jusqu'à l'activation d'une licence payante.
À lire ensuite
Écrivez-nous: [email protected]