Base des Event ID Windows
Recherchez un identifiant, une source ou un symptôme pour comprendre rapidement les événements Windows les plus fréquents.
Plantage d’une application
Windows a enregistré le crash d’une application.
BugCheck Windows
Windows a enregistré les informations relatives à un écran bleu ou bugcheck.
Serveur DCOM non enregistré à temps
Un composant DCOM n’a pas réussi à s’enregistrer dans le délai prévu.
Autorisation DCOM insuffisante
Une application COM/DCOM a tenté une activation sans disposer exactement des autorisations attendues.
Exception .NET non gérée
Une application .NET a rencontré une exception non gérée.
Échec de lecture d’un fichier de stratégie de groupe
Windows n’a pas pu lire un fichier nécessaire à l’application d’une GPO.
Arrêt ou redémarrage initié par un processus
Un processus ou utilisateur a demandé un arrêt ou redémarrage planifié.
Effacement du journal de sécurité
Le journal Security a été effacé.
Échec du traitement GPO faute de connectivité domaine
Windows n’a pas pu traiter la stratégie de groupe car il ne disposait pas d’une connectivité suffisante vers le domaine.
Authentification RDP réussie
Le service RDP a authentifié avec succès un utilisateur pour une connexion distante.
Erreur inattendue VSS
VSS a signalé une erreur inattendue pendant une opération de cliché.
Réinitialisation d’un périphérique de stockage
Le pilote de stockage a dû réinitialiser un périphérique ou une commande après un délai.
Échec d’inscription automatique de certificat
Windows n’a pas pu inscrire automatiquement un certificat demandé.
Problème de topologie de réplication Active Directory
Le Knowledge Consistency Checker n’a pas pu construire une topologie de réplication complète.
Nouvelle tentative après erreur d’E/S
Une opération d’entrée/sortie a dû être réessayée.
Réplication Active Directory trop ancienne ou absente
Un contrôleur de domaine signale qu’il n’a pas récemment reçu de réplication depuis certains partenaires.
Installation Windows Update réussie
Windows Update indique qu’une mise à jour a été installée avec succès.
Échec d’installation Windows Update
Windows Update n’a pas réussi à installer une mise à jour.
Mémoire virtuelle insuffisante
Windows a détecté une pression mémoire importante et indique les processus consommateurs.
Réplication bloquée après dépassement de la tombstone lifetime
Active Directory bloque une réplication avec un partenaire resté trop longtemps hors ligne afin d’éviter la réintroduction d’objets obsolètes.
Impossible de résoudre le nom d’un partenaire AD
Un contrôleur de domaine n’a pas pu résoudre via DNS un autre contrôleur nécessaire à la réplication.
Ouverture d’une session RDP
Une session Terminal Services a été ouverte avec succès.
Déconnexion d’une session RDP
Une session RDP a été déconnectée sans forcément être fermée.
Reconnexion à une session RDP
Un utilisateur s’est reconnecté à une session RDP existante.
Alerte TLS fatale reçue
Schannel a reçu une alerte TLS fatale du pair distant.
Alerte TLS fatale générée
Schannel a généré une alerte TLS fatale lors d’une négociation.
Redémarrage sans arrêt propre (Kernel-Power)
Windows a redémarré sans avoir effectué un arrêt complet et propre.
Modification de l’heure système
L’heure système a été modifiée.
Ouverture de session réussie
Une ouverture de session a été acceptée par Windows.
Échec d’ouverture de session
Windows a refusé une tentative d’authentification.
Fermeture d’une session
Une session Windows a été fermée.
Déconnexion initiée par l’utilisateur
L’utilisateur a lui-même initié la fermeture de sa session.
Connexion avec identifiants explicites
Un processus a tenté d’utiliser des identifiants explicitement fournis.
Accès à un objet audité
Un processus a accédé à un fichier, dossier ou autre objet dont l’audit est activé.
Privilèges spéciaux attribués à une session
Une session a reçu des privilèges administratifs ou sensibles.
Création d’un nouveau processus
Windows a créé un nouveau processus lorsque l’audit de création de processus est activé.
Installation d’un service
Un nouveau service a été installé sur le système.
Création d’une tâche planifiée
Une nouvelle tâche planifiée a été créée.
Modification d’une tâche planifiée
Une tâche planifiée existante a été modifiée.
Modification de la stratégie d’audit
La stratégie d’audit Windows a été modifiée.
Création d’un compte utilisateur
Un nouveau compte utilisateur a été créé.
Activation d’un compte utilisateur
Un compte utilisateur désactivé a été réactivé.
Réinitialisation du mot de passe d’un compte
Une tentative de réinitialisation du mot de passe d’un autre compte a eu lieu.
Désactivation d’un compte utilisateur
Un compte utilisateur a été désactivé.
Suppression d’un compte utilisateur
Un compte utilisateur a été supprimé.
Ajout à un groupe global de sécurité
Un membre a été ajouté à un groupe global de sécurité.
Ajout à un groupe local de sécurité
Un membre a été ajouté à un groupe local de sécurité.
Modification d’un compte utilisateur
Un ou plusieurs attributs d’un compte utilisateur ont été modifiés.
Verrouillage d’un compte utilisateur
Un compte a été verrouillé après des échecs d’authentification.
Déverrouillage d’un compte utilisateur
Un compte verrouillé a été déverrouillé.
Demande de ticket Kerberos TGT
Un client a demandé un Ticket Granting Ticket Kerberos au contrôleur de domaine.
Demande de ticket de service Kerberos
Un client a demandé un ticket Kerberos pour accéder à un service.
Échec de pré-authentification Kerberos
Kerberos a refusé une pré-authentification.
Validation d’identifiants NTLM
Un contrôleur de domaine ou système a validé des identifiants via NTLM.
Erreur disque pendant une opération de pagination
Windows a rencontré une erreur d’entrée/sortie sur le stockage.
Accès à un partage réseau
Un partage réseau a été accédé.
Contrôle détaillé d’accès à un partage
Windows a vérifié si un client pouvait accéder à un fichier ou dossier via un partage réseau.
Connexion bloquée par Windows Filtering Platform
Windows Filtering Platform a bloqué une connexion.
Erreur ou corruption NTFS détectée
NTFS a détecté une incohérence ou corruption sur un volume.
Démarrage du service Event Log
Le service Windows Event Log a démarré, souvent peu après le démarrage de Windows.
Arrêt propre du service Event Log
Le service Event Log s’est arrêté proprement, généralement pendant un arrêt normal de Windows.
Arrêt précédent inattendu
Windows indique que l’arrêt précédent n’était pas prévu.
Bloc défectueux détecté sur un disque
Le sous-système disque signale un bloc défectueux.
Échec de démarrage d’un service
Un service Windows n’a pas pu démarrer.
Dépendance de service en échec
Un service n’a pas démarré car une dépendance requise était indisponible.
Délai d’attente au démarrage d’un service
Le gestionnaire de services a dépassé le délai prévu en attendant qu’un service se connecte.
Timeout de réponse d’un service
Un service n’a pas répondu à temps à une requête du Service Control Manager.
Service terminé avec une erreur
Un service s’est arrêté en renvoyant une erreur.
Service terminé de manière inattendue
Un service Windows s’est arrêté de façon inattendue.
Service arrêté brutalement
Un service s’est terminé de manière inattendue sans action de récupération précisée dans le message.
Changement d’état d’un service
Un service est passé à l’état démarré ou arrêté.
Type de démarrage d’un service modifié
Le mode de démarrage d’un service a été modifié.
Nouveau service installé
Un nouveau service Windows a été enregistré.
Erreur VSS lors d’un appel interne
Volume Shadow Copy Service a rencontré une erreur lors d’une opération.