Consultation des Journaux d'événements
Accés normal :
- Cliquez sur le Menu Démarrer Panneau de configuration
- Double-cliquez sur l'icône Outils d'administration Observateur d'événements
- Cliquez sur le Menu Démarrer Exécuter
- Tapez la commande eventvwr
- Cliquez sur le bouton OK afin de valider votre choix
- Cliquez sur le Menu Démarrer Exécuter
- Tapez la commande compmgmt.msc
- Cliquez sur le bouton OK afin de valider votre choix
- Cliquez sur l'option Outils système
- Cliquez sur l'option Observateur d'événements dans la partie droite
- Cliquez sur le journal souhaité dans l'arborescence
- Les évènements en Erreur sont signalés avec une croix rouge
- Double-cliquez sur l'événement concerné afin d'obtenir davantage d'informations
- Récupérez les informations Source et ID événement
- Effectuez une recherche sur le Site Microsoft en tapant event NuméroID Source dans la zone Rechercher Exemple : event ID 1001 MsiInstaller
- Cliquez sur le Menu Action Actualiser
- Cliquez sur le journal souhaité dans l'arborescence
- Cliquez sur le Menu Action Exporter la liste...
- Indiquez le chemin souhaité et un nom de fichier [Il est possible de sélectionner le format .txt, ou .csv]
Les Logs évenements sont stockées sous c:\windows\system32\config
%SystemRoot%\System32\Config\AppEvent.evt | Log Applications : Applications installées sur le PC |
%SystemRoot%\System32\Config\SecEvent.evt | Log Sécurité |
%SystemRoot%\System32\Config\SysEvent.evt | Log Système : Drivers - process etc.... |
Paramétrages des Journaux
- Activez l'observateur d'événements [Démarrer Exécuter Tapez la commande : eventvwr OK]
- Cliquez sur le journal souhaité dans l'arborescence Propriétés
- Cochez l'option Remplacer les événements si nécessaire afin d'éviter la saturation du journal concerné
- A NOTER : La taille du journal est fixée à 512 Ko par défaut, elle est modifiable
- Cliquez-droit sur le Journal concerné Effacer tous les événements Le système offre la possibilité de sauvegarder le journal avant effacement
- Redémarrez le PC
- Activez l'observateur d'événements [Démarrer Exécuter Tapez la commande : eventvwr OK]
- Cliquez-droit sur l'option Observateur d'événements (local) Se connecter à un autre ordinateur
- Sélectionnez l'option Un autre ordinateur
- Tapez le nom du PC concerné
- A NOTER : Il faut être membre du groupe Administrateurs sur l'ordinateur local pour que cette fonctionnalité soit opérationnelle
Aucun commentaire:
Enregistrer un commentaire