Comment interpréter les journaux de l'Observateur d'événements sous Windows 11

Dernière mise à jour: 23/04/2026
Auteur: Isaac
  • L'Observateur d'événements centralise les journaux système, de sécurité, de performances et de services tels que Microsoft Defender pour Endpoint.
  • Les ID 12, 13, 27 et 41 vous permettent de comprendre comment Windows 11 démarre et s'arrête et de détecter les arrêts ou les plantages inattendus.
  • Les filtres et les vues personnalisés facilitent la localisation des événements critiques, tels que les erreurs d'authentification ou les défaillances de services spécifiques.
  • Les journaux avancés de Defender (intégration, télémétrie, ETW et connectivité cloud) sont essentiels pour diagnostiquer les problèmes de sécurité et de communication.

Observateur d'événements Windows 11

Lorsque Windows 11 commence à démarrer lentement, se bloque sans raison apparente ou redémarre tout seul , le premier réflexe est généralement de le réinstaller, de lancer une analyse antivirus ou d'incriminer le dernier jeu installé. Pourtant, le système conserve un journal très détaillé de tout ce qui se passe : l'Observateur d'événements. Si vous savez interpréter ces journaux, vous pouvez comprendre ce qui se passe lorsque vous allumez ou éteignez votre PC, pourquoi Microsoft Defender for Endpoint (MDE) dysfonctionne ou ce qui se cache derrière un écran bleu de la mort.

Ce guide a pour but de vous apprendre à interpréter les journaux de l'Observateur d'événements sous Windows 11 de manière pratique , en se concentrant sur trois points principaux : les événements de démarrage et d'arrêt du système, l'utilisation des filtres et des vues personnalisées pour identifier des problèmes spécifiques, et la lecture des événements avancés liés à Microsoft Defender Endpoint (notamment les erreurs ETW, la télémétrie, l'authentification et la connectivité au cloud). Les explications sont claires et concises, tout en abordant les aspects techniques essentiels.

Qu'est-ce que l'Observateur d'événements et quels types de journaux contient-il ?

Journaux de l'Observateur d'événements Windows

L'Observateur d'événements est la console centrale où Windows enregistre pratiquement tout ce qui se passe sur le système : démarrages et arrêts, erreurs de service, problèmes de réseau, failles de sécurité, plantages d'applications, etc. Ce n'est pas l'outil le plus esthétique au monde, mais c'est l'un des plus puissants pour diagnostiquer les problèmes sous Windows 11.

La fenêtre principale de l'Observateur d'événements est divisée en trois panneaux : à gauche, une arborescence de catégories ; au centre, la liste des événements ; et à droite, les actions disponibles (filtrer, enregistrer l'affichage, créer une tâche, etc.). Cette structure est inchangée depuis les versions antérieures telles que Windows NT 3.1, bien que la section des journaux d'applications et de services ait été considérablement enrichie dans Windows 11.

Dans « Journaux Windows », vous trouverez trois journaux principaux : Application, Sécurité et Système. La section Application vous permet de consulter les journaux d'installation . C'est là que se concentrent la plupart des événements à vérifier en cas de comportement anormal de votre PC, notamment le journal Système qui regroupe tout ce qui concerne les démarrages, les arrêts et les erreurs matérielles ou de pilotes.

Dans « Journaux des applications et des services », vous trouverez des informations plus avancées : les fournisseurs de suivi des événements pour Windows (ETW). Chaque composant important (par exemple, Microsoft Defender for Endpoint, la télémétrie, les diagnostics de performances, etc.) peut y avoir son propre journal. C’est l’endroit idéal pour déboguer des problèmes très spécifiques liés à un service ou à une fonctionnalité de sécurité.

Comment ouvrir l'Observateur d'événements sous Windows 11 et naviguer dans son interface

Ouvrir l'observateur d'événements Windows 11

Sous Windows 11, plusieurs méthodes permettent d'accéder à l'Observateur d'événements , la plus rapide étant généralement d'utiliser la boîte de dialogue Exécuter : appuyez sur les touches Win + R, saisissez eventvwr.msc et validez avec la touche Entrée. Après quelques secondes, la console s'ouvre et affiche l'arborescence des catégories à gauche.

Si vous préférez naviguer via des menus graphiques, vous pouvez également y accéder depuis les outils d'administration . Par exemple, ouvrez le menu Démarrer, recherchez « Outils Windows », puis, dans la fenêtre qui s'affiche, repérez le raccourci « Panneau de configuration ». De là, accédez à « Système et sécurité » pour ouvrir l'Observateur d'événements. La procédure est un peu plus complexe, mais elle peut s'avérer utile pour guider une personne moins expérimentée.

Une fois dans l'Observateur d'événements, repérez l'entrée « Observateur d'événements (local) » dans le panneau de gauche . Vous pourrez alors sélectionner les journaux classiques « Journaux Windows » et « Journaux des applications et des services », ainsi que la section « Vues personnalisées », où nous enregistrerons ultérieurement des filtres afin de ne pas avoir à les configurer à chaque fois.

Lorsque vous cliquez sur un enregistrement (par exemple, « Système ») , le panneau central affiche les événements : chaque ligne comprend la date et l’heure, le niveau (information, avertissement, erreur, critique), la source, l’identifiant de l’événement et une brève description. Un double-clic sur un événement ouvre une fenêtre contenant plus de détails et deux onglets utiles : « Général », avec un texte explicatif clair, et « Détails », avec des données structurées.

Les quatre types de démarrage que Windows 11 enregistre

Types de démarrage Windows 11

Avant d'interpréter les événements de démarrage et d'arrêt, il est important de comprendre que Windows 11 ne démarre pas toujours de la même manière . Le système utilise plusieurs modes de démarrage et d'arrêt, ce qui influe sur les performances et sur les problèmes susceptibles de persister d'une session à l'autre.

Le mode « Démarrage rapide » s'active lorsque vous utilisez l'option « Arrêter » avec les paramètres par défaut . Il ne s'agit pas d'un arrêt complet : Windows enregistre l'état du noyau sur le disque et le recharge au prochain démarrage. Ce mode est plus rapide, mais il peut entraîner l'échec de certaines modifications de pilotes ou empêcher l'application correcte de certaines mises à jour.

Le redémarrage complet effectue un cycle d'arrêt et de démarrage à partir de zéro . Cela désactive tous les pilotes et processus, et initialise le système comme lors d'un démarrage propre. Si votre ordinateur présente des dysfonctionnements (saccades, baisses de performances, petits problèmes graphiques), un véritable redémarrage résout souvent les problèmes qu'un arrêt rapide ne parvient pas à résoudre.

L'hibernation enregistre sur le disque non seulement l'état du noyau, mais aussi celui des applications ouvertes . Au redémarrage de Windows, tout est restauré à son état précédent. Cette fonction est utile sur les ordinateurs portables pour éviter la perte de sessions longues, mais en cas de problème sous-jacent, l'hibernation peut persister pendant plusieurs redémarrages.

Un arrêt complet se produit uniquement si vous désactivez le démarrage rapide ou utilisez des commandes spécifiques comme `shutdown /s /f /t 0` . Dans ce cas, tout s'arrête et le prochain démarrage sera un démarrage normal. Connaître le type de démarrage est essentiel pour interpréter certains événements, notamment ceux liés à l'ID 27 dans le registre système, et pour consulter les fichiers journaux de démarrage.

Comment filtrer l'Observateur d'événements pour voir ce qui est vraiment important lors du démarrage et de l'arrêt ?

Si votre PC met du temps à démarrer, s'éteint inopinément ou redémarre tout seul, commencez par consulter le journal système . Dans l'arborescence de gauche, développez « Journaux Windows » et cliquez sur « Système ». Ensuite, dans le panneau de droite, cliquez sur « Filtrer le journal actuel… » pour ne conserver que les événements importants.

  Comment contrôler les ventilateurs des ordinateurs portables ASUS avec Armoury Crate

Dans la fenêtre de filtre, dans le champ « ID d’événement », saisissez les nombres suivants séparés par des virgules : 12, 13, 27, 41. Ils fournissent les informations les plus complètes sur les cycles d’alimentation sous Windows 11.

  • ID 12Cela indique que le système d'exploitation a démarré. L'heure exacte et la version de Windows utilisée au démarrage sont également précisées.
  • ID 13Cela indique que le système s'est arrêté correctement. Si l'ID 13 n'apparaît pas avant l'ID 12, cela signifie que l'arrêt précédent était anormal.
  • ID 27: spécifie le type de démarrage. Dans les détails, vous verrez une valeur numérique : 0 correspond à un démarrage complet, 1 à un démarrage rapide, 2 à une sortie de veille prolongée et 3 à un redémarrage.
  • ID 41Windows détecte que l'ordinateur a redémarré sans s'être arrêté correctement. Cela correspond généralement à des plantages système, des écrans bleus de la mort (BSOD) ou des coupures de courant.

Pour analyser un problème, examinez la séquence d'événements 13 → 12 → 27 → 41. Par exemple, si vous observez un ID 41 suivi d'un ID 12, cela signifie que le système a redémarré après avoir détecté que l'arrêt précédent n'était pas correct. Si vous ne trouvez pas d'ID 13 juste avant, dans le même intervalle de temps, cela indique qu'un événement soudain a interrompu le cycle précédent.

Si vous double-cliquez sur un événement de la liste, l'onglet « Général » affichera une description en texte brut . Cela vous permettra de voir, sans entrer dans les détails techniques, si le démarrage s'est déroulé normalement ou si Windows vous avertit déjà d'une panne plus grave (par exemple, une erreur critique du noyau ou du gestionnaire d'alimentation).

Consultez l'historique des démarrages et des arrêts avec PowerShell

Si vous préférez travailler avec une liste plus claire et triable que vous pouvez enregistrer dans un fichier, PowerShell est votre allié . Depuis sa console, vous pouvez consulter les mêmes événements que dans l'Observateur d'événements, mais filtrés et présentés dans un tableau.

Ouvrez PowerShell avec des privilèges normaux (l'administrateur n'est pas requis) et exécutez cette commande pour obtenir les ID de registre 12, 13, 27 et 41 à partir du registre système :

Get-WinEvent -LogName System | Where-Object {$_.Id -in 12,13,27,41} | Select-Object TimeCreated, Id, Message | Format-Table -AutoSize

Pour enregistrer cet historique dans un fichier texte afin de le consulter ou de le partager ultérieurement , ajoutez la ligne suivante à la fin : | Out-File C:\starts.txt . Vous obtiendrez ainsi une chronologie claire indiquant les dates et heures d’allumage et d’extinction de l’ordinateur, ainsi que les éventuelles erreurs critiques survenues entre-temps.

Diagnostiquer les démarrages lents à l'aide des événements de performance

Lorsque le problème ne réside pas tant dans le blocage de l'ordinateur que dans la lenteur de la connexion, un autre journal s'avère très utile : le journal de diagnostic des performances. Microsoft l'utilise pour mesurer le temps de démarrage du système et identifier les services ou applications qui ralentissent le processus.

Dans l’arborescence de l’Observateur d’événements, accédez à « Journaux des applications et des services » → « Microsoft » → « Windows » → « Diagnostics - Performances » → « Opérationnel » . Une fois dans cette section, utilisez à nouveau l’option « Filtrer le journal actuel… » et saisissez 100 dans le champ ID d’événement.

L'événement d'ID 100 enregistre la durée totale de démarrage en millisecondes et détaille les applications et services dont l'initialisation a été la plus longue. Si la valeur dépasse 60 000 ms (60 secondes) , le processus de démarrage est anormalement lent et il convient d'identifier le composant responsable de ce délai.

Dans les détails de l'événement 100, vous trouverez des entrées individuelles pour chaque processus . Si une application tierce présente systématiquement des temps de démarrage anormalement longs, vous pouvez désactiver son lancement ou la mettre à jour. Il en va de même pour les services de sécurité, les pilotes matériels mal optimisés ou les outils de synchronisation cloud qui se lancent au démarrage du système.

Utilisez les filtres avancés et les vues personnalisées dans l'Observateur d'événements

Lorsque vous enquêtez sur un problème spécifique (par exemple, des tentatives de connexion infructueuses ou des erreurs avec un service particulier), les filtres de base s'avèrent insuffisants . C'est là qu'interviennent les « Vues personnalisées », qui vous permettent d'enregistrer des critères très précis pour une utilisation ultérieure.

Pour rechercher, par exemple, les tentatives d'authentification ayant échoué dans le journal de sécurité , il est utile de savoir que l'ID de ces événements est 4625. Dans le panneau de gauche, assurez-vous de sélectionner « Observateur d'événements (local) » et dans le panneau de droite, choisissez « Créer une vue personnalisée… ».

Dans la fenêtre qui apparaît, vous pouvez définir plusieurs paramètres clés :

  • Intervalle de temps: sélectionnez une plage prédéfinie ou utilisez « Intervalle personnalisé » pour définir la date et l'heure de début et de fin.
  • Niveau d'événementVous pouvez vous limiter aux critiques, erreurs, avertissements, etc., ou laisser ce champ vide pour inclure tous les niveaux.
  • S'inscrire o Par origineSi vous choisissez « Par journal », vous pouvez sélectionner des journaux spécifiques dans « Journaux Windows » ou « Journaux des applications et des services ». Si vous choisissez « Par source », vous sélectionnez directement le composant qui génère l’événement (par exemple, le spouleur d’impression) ; le journal approprié sera automatiquement sélectionné.

Dans le champ « ID de l’événement », vous pouvez tester plusieurs combinaisons très utiles :

  • Un identifiant unique : par exemple, 4625 pour les échecs de connexion.
  • Identifiants multiples : séparés par des virgules, comme 4624, 4625.
  • Plages : en utilisant un trait d’union, par exemple 4650-4655.
  • Mélange de grades et d'identifiants vagues : 4698, 4700-4702, 4650-4655.
  • Exclusions au sein d'une plage : vous pouvez supprimer un ID spécifique en le faisant précéder d'un signe moins, par exemple. 4698-4702, -4699.

Outre l'identifiant, la vue personnalisée permet de filtrer par catégorie de tâche, mots-clés, utilisateurs spécifiques ou équipes . Ceci est particulièrement utile dans les environnements multi-utilisateurs ou sur les réseaux d'entreprise, où il est nécessaire d'isoler les événements affectant une machine ou un compte particulier.

Lorsque vous acceptez le filtre, le système vous invite à enregistrer la vue personnalisée . Vous devrez lui attribuer un nom (par exemple, « Erreurs de démarrage ») et, éventuellement, une description. Vous pouvez choisir de l'enregistrer dans le dossier principal « Vues personnalisées », dans un sous-dossier ou même en créer un nouveau. Vous pouvez également choisir si la vue sera accessible à tous les utilisateurs ou uniquement à votre compte.

Une fois enregistrée, la vue restera affichée dans le panneau de gauche de l'Observateur d'événements . Chaque clic dessus affichera la liste des événements correspondant aux critères. Notez que la vue est toujours à jour : si de nouveaux événements correspondant au filtre ont été générés depuis la dernière consultation, ils apparaîtront automatiquement dans la liste.

  Overclocking sécurisé sous Windows 11 avec Afterburner, AI Suite et EasyTune

Interprétation des événements Microsoft Defender for Endpoint (MDE)

Outre les événements Windows généraux, de nombreuses organisations s'appuient sur Microsoft Defender for Endpoint (MDE) pour protéger leurs ordinateurs. Ce service génère un grand nombre d'événements qui consignent son état, les processus d'intégration et de désintégration, la connectivité au cloud et les erreurs internes.

Les événements MDE indiquent généralement si le service est démarré, arrêté, connecté ou non connecté aux serveurs de traitement . Par exemple, vous verrez des messages indiquant que « le service Microsoft Defender pour Endpoint a démarré » lors du démarrage du système ou de l'intégration, ainsi que des événements d'arrêt du service lorsque l'appareil est mis hors tension ou déconnecté. Ces événements de fonctionnement normal indiquent généralement qu'« aucune action n'est requise ».

En cas d'erreur, des codes détaillés s'affichent pour faciliter le dépannage . Par exemple, le message « Échec du démarrage du service Microsoft Defender pour Endpoint » accompagné d'un code d'erreur variable indique que le service n'a pas démarré et recommande généralement de consulter les messages associés. D'autres messages signalent des problèmes de connexion aux serveurs de traitement externes (en précisant l'URL) et suggèrent de vérifier la connectivité, les paramètres de proxy et la configuration Internet.

L'intégration et la désintégration génèrent de nombreux événements spécifiques , allant du message « le service n'est pas intégré et aucun paramètre d'intégration n'a été trouvé » aux erreurs de lecture de ces paramètres, à la sauvegarde des informations d'intégration ou à la modification du type de démarrage du service. Dans la quasi-totalité des cas, il est recommandé de vérifier que la configuration et les scripts d'intégration ont été correctement déployés et, si nécessaire, de redéployer les packages de configuration.

Vous trouverez également des événements indiquant que l'intégration a réussi et que l'appareil communique désormais avec le portail . Un avertissement précise même que l'affichage de l'appareil dans la console d'administration peut prendre plusieurs heures. D'autres événements reflètent le calcul de l'identifiant Defender de l'appareil pour le terminal et l'application des paramètres par défaut (qui peut temporairement échouer).

Télémétrie, ETW et services auxiliaires impliqués dans Defender

Une part importante des journaux MDE concerne les services de télémétrie et les sessions ETW (Event Tracing for Windows). Defender doit enregistrer et envoyer les événements de sécurité et comportementaux vers le cloud, et il s'appuie pour cela sur plusieurs composants système.

Vous verrez, par exemple, des événements liés au service « Expérience utilisateur et télémétrie associée » (diagtrack) . Si ce service ne démarre pas, aucune donnée de télémétrie ne sera envoyée depuis cette machine et les événements recommanderont de consulter le journal Microsoft-Windows-UniversalTelemetryClient/Operational. Des événements signalent également des erreurs d'enregistrement ou de désenregistrement de ce service, avec des codes d'erreur spécifiques et une suggestion de vérifier que le service de données de diagnostic est activé.

Concernant ETW, des erreurs surviennent lors de la création ou du démarrage de sessions de suivi d'événements , aussi bien pour les enregistreurs MDE automatiques que pour les enregistreurs « sécurisés ». Certaines erreurs indiquent un manque de ressources (dû à un nombre excessif de sessions ETW actives) et se résolvent généralement d'elles-mêmes : le service tente de redémarrer la session toutes les minutes et, en cas de succès, un événement de récupération est généré. Les problèmes plus graves nécessitent le redémarrage de l'appareil et, s'ils persistent, la prise de contact avec le support technique.

Des événements peuvent également survenir lors de l'ajout de fournisseurs à une session ETW spécifique . Dans ce cas, les événements du fournisseur concerné ne sont pas signalés au service tant que l'erreur n'est pas résolue. Si ces messages s'affichent de manière répétée, veuillez consulter le code d'erreur et, s'il ne s'agit pas d'un problème temporaire, le signaler au niveau supérieur.

Enfin, certains événements mentionnent le contrôleur de minifiltre d'événements de sécurité (MsSecFlt.sys) . Si le système ne parvient pas à le charger, il est recommandé de redémarrer l'appareil et, si le problème persiste, de contacter le support technique, car sans ce composant, la collecte de certains événements de sécurité peut être incomplète.

Problèmes de connectivité cloud, de quotas et de réseau dans Defender

Microsoft Defender for Endpoint s'appuie sur une communication constante avec des serveurs cloud pour envoyer des données de télémétrie, recevoir des commandes de réponse, appliquer des configurations cloud et gérer des scénarios tels que la classification DLP.

Dans les journaux, vous trouverez des événements indiquant que le service s'est connecté avec succès à une URL spécifique sur les serveurs de traitement . Ces événements confirment généralement que l'adresse correspond à celle affichée dans le pare-feu ou l'activité réseau et ne nécessitent aucune action. En cas d'échec de connexion, des événements sont consignés, précisant l'URL et recommandant de vérifier la connectivité, les paramètres du proxy et la configuration Internet.

La gestion des quotas de communication est également prise en compte . Certains événements signalent la mise à jour des quotas de disque et de chargement quotidien (en Mo), tandis que d'autres avertissent qu'un module Defender est sur le point de dépasser son quota quotidien et pourrait être temporairement limité. Certains événements indiquent même que l'envoi de données a été interrompu en raison d'un dépassement de quota et reprendra automatiquement à la fin de la période de quota.

L'état du réseau et de la batterie influe sur la fréquence des communications entre Defender et le cloud . Certains événements indiquent une connexion réseau faible (par exemple, sur un réseau payant ou limité), et les communications avec le serveur seront donc moins fréquentes. Il en va de même lorsque la batterie est faible : Windows réduit la fréquence des communications pour économiser de l'énergie. D'autres événements indiquent que la connexion ou la batterie est revenue à un état normal, et la fréquence de communication habituelle reprend.

Concernant la prévention des pertes de données (DLP), des événements spécifiques vous alertent en cas de problèmes de connectivité au cloud . Lorsqu'une perte de connexion survient, une erreur est consignée, suggérant une vérification de la connectivité réseau. Une fois la connexion rétablie, un autre événement vous en informe et confirme que le processus de tri DLP peut reprendre normalement.

Commandes de configuration et de réponse du cloud Defender

Defender for Endpoint n'envoie pas seulement des données vers le cloud, il reçoit également des instructions et des configurations . Les journaux reflètent fidèlement l'action effectuée lors de l'envoi de ces configurations et des commandes exécutées sur l'appareil.

Vous verrez des événements indiquant la réception d'une configuration cloud invalide , généralement accompagnés d'une version, d'un statut, d'un code d'erreur et d'un message. Dans ce cas, le fichier est ignoré. Si le problème persiste, il est recommandé de contacter l'assistance. Une fois la nouvelle configuration appliquée, un événement est généré confirmant la version appliquée et indiquant qu'aucune autre action n'est requise.

  Le guide ultime des 3 meilleurs packs de codecs pour Windows 11

Si la nouvelle configuration cloud échoue, mais que la dernière configuration valide connue peut être appliquée , cela est également consigné : la version incorrecte et la version valide récupérée sont enregistrées. Dans le pire des cas, si ni la nouvelle configuration ni la dernière configuration valide connue ne peuvent être appliquées, le service rétablit la configuration par défaut et planifie une nouvelle tentative de téléchargement de configuration dans quelques minutes. Si l'événement indiquant une application réussie (généralement le numéro 50 dans cette séquence) n'apparaît pas par la suite, il est conseillé de contacter le support.

Concernant les commandes de réponse à distance, certains événements signalent le début de leur exécution , tandis que d'autres confirment leur bonne exécution. En cas d'erreur lors de l'exécution d'une commande, l'événement inclut l'identifiant de la commande et le code d'erreur, et indique généralement qu'en cas de problème persistant, il convient de contacter le support technique.

Des validations sont également effectuées sur les paramètres de certaines commandes, notamment celles utilisées pour la collecte de données . Si les arguments (par exemple, un URI SAS ou le niveau de compression) sont invalides, un événement est consigné indiquant que les arguments de la commande de collecte n'ont pas pu être lus ou analysés. Si ce message s'affiche fréquemment, il est conseillé de vérifier la politique qui génère ces commandes et, le cas échéant, d'ouvrir un ticket d'assistance.

Authentification, clés et CSP dans Microsoft Defender pour Endpoint

Une autre partie importante des journaux de Defender concerne l'authentification des services et la gestion des clés cryptographiques . Defender doit s'enregistrer auprès d'un service d'authentification, générer des clés, signer les messages et maintenir un état persistant pour envoyer et recevoir des données en toute sécurité.

Certains événements indiquent que le service n'a pas pu générer ou ouvrir une clé cryptographique , ou qu'il n'a pas pu maintenir l'état d'authentification. Si un appareil cesse de communiquer avec le portail de sécurité et que vous constatez ces événements, cela indique clairement que le problème se situe au niveau de la couche d'authentification. Il est généralement recommandé de contacter le support technique si le problème persiste après un redémarrage ou une nouvelle connexion.

D'autres événements confirment que l'inscription auprès du service d'authentification a réussi , que la clé cryptographique a été générée sans problème ou que les transmissions de données de télémétrie ont repris après la mise à jour d'un jeton expiré. Ces événements d'information ne nécessitent généralement aucune intervention.

Le composant CSP (Configuration Service Provider) laisse également des traces dans l'Observateur d'événements . Vous y trouverez des événements dont les identifiants se situent entre 1800 et 1840, décrivant des opérations de type « Obtenir » et « Définir » sur diverses valeurs : état d'intégration, hachages d'objets binaires d'intégration et de désintégration, fréquence de transmission des données de télémétrie, partage d'échantillons, identifiants de groupe, paramètres d'étiquetage des périphériques, etc.

Bon nombre de ces événements indiquent simplement qu'une opération de lecture ou d'écriture s'est déroulée avec succès , comme l'obtention de l'identifiant de l'organisation lors de l'intégration, la vérification du bon fonctionnement du service ou l'écriture du blob d'intégration dans le registre. D'autres signalent des erreurs lors des opérations « Get » ou « Set », notamment lorsque les valeurs demandées sont hors des plages autorisées (comme pour le partage d'échantillons, la fréquence de rapport ou les paramètres d'étiquetage des appareils). Dans ce cas, si l'erreur se reproduit, il est généralement nécessaire de vérifier la stratégie ou la configuration MDM qui transmet ces valeurs.

Que faire lorsque Windows 11 se bloque et redémarre tout seul ?

Un problème très fréquent est celui d'un ordinateur qui se fige occasionnellement, redémarre et reste bloqué dans une boucle de réparation automatique qui ne résout presque jamais rien. Cela peut se produire en jouant à des jeux (comme Fortnite) ou simplement en étant assis sur le bureau sans rien faire.

Pour analyser ces plantages sous Windows 11 à l'aide de l'Observateur d'événements, commencez par rechercher les événements d'ID 41 dans le journal Système , comme indiqué précédemment. Ces événements signalent un redémarrage du système sans arrêt correct. Ensuite, il est conseillé d'examiner les événements précédents dans les journaux Système et Application afin de détecter d'éventuels pilotes défectueux, erreurs de disque, problèmes d'alimentation ou arrêts de services critiques.

Dans de nombreux cas, le problème provient du matériel ou des pilotes : pics de température, alimentations instables, modules de RAM défectueux ou contrôleurs GPU qui plantent. Cependant, les événements eux-mêmes peuvent fournir des indices clairs : si vous constatez de nombreuses erreurs provenant du même pilote juste avant l’ID 41, vous avez déjà un suspect principal.

À partir de là, combiner les informations de l'Observateur d'événements avec des outils complémentaires (tels que des vérifications de disque, des tests de mémoire ou des mises à jour de pilotes) constitue généralement l'approche la plus efficace. L'intérêt de l'Observateur d'événements ne réside pas dans sa capacité à « résoudre » le problème à lui seul, mais plutôt dans son aide précieuse pour identifier l'origine de la panne : le service défaillant et le moment précis où tout se bloque.

Maîtriser l'Observateur d'événements sous Windows 11, comprendre les différents types de démarrage, savoir filtrer par ID de clé et interpréter les journaux avancés de Microsoft Defender Endpoint vous permettra de diagnostiquer efficacement la quasi-totalité des comportements anormaux du système. Si la quantité d'informations peut paraître importante au premier abord, une fois familiarisé avec les schémas (ID 12, 13, 27 et 41 pour les événements de démarrage ; 100 pour les problèmes de performances ; et les différents événements d'intégration et de télémétrie de Defender), cet outil deviendra indispensable et vous fera gagner du temps, vous évitant des réinstallations inutiles et bien des tracas.

Résoudre l'écran bleu de la mort (BSOD) sous Windows 11 et corriger les erreurs système
Article connexe:
Comment résoudre un écran bleu de la mort (BSOD) sous Windows 11 et réparer les erreurs système