ThématiqueWindows Server →
Le journal Security a été effacé.
Source de l’événement
Microsoft-Windows-Eventlog — catégorie Sécurité.
Causes possibles
- Maintenance volontaire
- Réinitialisation d’un système
- Tentative de masquer des traces
Vérifications à effectuer
- Identifier le compte ayant effectué l’action
- Vérifier les journaux centralisés
- Chercher les événements précédant l’effacement
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=1102} -MaxEvents 10
À retenir
Un Event ID doit toujours être interprété avec sa source, son message complet, son horodatage et le contexte du système. Le même numéro peut exister chez plusieurs fournisseurs d’événements.