Consultation des Journaux d'événements
Accés normal :
- Cliquez sur le Menu Démarrer  Panneau de configuration Panneau de configuration
- Double-cliquez sur l'icône  Outils d'administration   Observateur d'événements Observateur d'événements
- Cliquez sur le Menu  Démarrer  Exécuter Exécuter
- Tapez la commande eventvwr
- Cliquez sur le bouton OK afin de valider votre choix
- Cliquez sur le Menu  Démarrer  Exécuter Exécuter
- Tapez la commande compmgmt.msc
- Cliquez sur le bouton OK afin de valider votre choix
- Cliquez sur l'option  Outils système  
   
 
- Cliquez sur l'option  Observateur d'événements  dans la partie droite    
 
- Cliquez sur le journal souhaité dans l'arborescence 
   
 
- Les évènements  en Erreur sont signalés avec une croix rouge 
   
 
- Double-cliquez sur l'événement concerné afin d'obtenir davantage d'informations
- Récupérez les informations  Source  et   ID événement
   
 
- Effectuez une recherche sur le Site Microsoft en tapant  event NuméroID Source dans la zone  Rechercher Exemple :  event ID 1001 MsiInstaller 
 
- Cliquez sur le Menu  Action   Actualiser Actualiser
- Cliquez sur le journal souhaité dans l'arborescence 
   
 
- Cliquez sur le Menu  Action   Exporter la liste... Exporter la liste...
   
 
- Indiquez le chemin souhaité et un nom de fichier [Il est possible de sélectionner le format .txt, ou .csv]
Les Logs évenements sont stockées sous c:\windows\system32\config
| %SystemRoot%\System32\Config\AppEvent.evt | Log Applications : Applications installées sur le PC | 
| %SystemRoot%\System32\Config\SecEvent.evt | Log Sécurité | 
| %SystemRoot%\System32\Config\SysEvent.evt | Log Système :  Drivers - process etc.... | 
Paramétrages des Journaux
- Activez l'observateur d'événements [Démarrer  Exécuter Exécuter Tapez la commande :  eventvwr Tapez la commande :  eventvwr OK] OK]
- Cliquez sur le journal souhaité dans l'arborescence  Propriétés Propriétés
- Cochez l'option  Remplacer les événements si nécessaire afin d'éviter la saturation du journal concerné 
   
 
-  A NOTER : La taille du journal est fixée à 512 Ko par défaut, elle est modifiable
   
 
- Cliquez-droit sur le Journal concerné   Effacer tous les événements Le système offre la possibilité de sauvegarder le journal avant effacement Effacer tous les événements Le système offre la possibilité de sauvegarder le journal avant effacement
 
- Redémarrez le PC
- Activez l'observateur d'événements [Démarrer  Exécuter Exécuter Tapez la commande :  eventvwr Tapez la commande :  eventvwr OK] OK]
- Cliquez-droit sur l'option  Observateur d'événements (local)   Se connecter à un autre ordinateur Se connecter à un autre ordinateur
- Sélectionnez l'option Un autre ordinateur
- Tapez le nom du PC concerné
- A NOTER : Il faut être membre du groupe Administrateurs sur l'ordinateur local pour que cette fonctionnalité soit opérationnelle

 
 
Aucun commentaire:
Enregistrer un commentaire