Mémo /Artefacts Windows /ETW : la source sous les journaux Windows
Mis à jour le 07.10.2026
ETW : la source sous les journaux Windows
Event Tracing for Windows est le flux brut d'où sortent les journaux EVTX, les EDR et Sysmon. Comprendre ETW, c'est comprendre ce que les journaux peuvent manquer.
Le principe
ETW (Event Tracing for Windows) est le mécanisme de traçage intégré au noyau Windows. Il repose sur trois acteurs :
| Acteur | Rôle |
|---|---|
| Fournisseur (provider) | Le composant qui émet des événements : un pilote, un service, une application, le noyau lui-même |
| Contrôleur (controller) | Ouvre et ferme des sessions de traçage, et décide quels fournisseurs y sont branchés |
| Consommateur (consumer) | Lit les événements d’une session : en temps réel, ou depuis un fichier de trace .etl |
Un composant qui veut journaliser quelque chose se déclare fournisseur ; un contrôleur l’abonne à une session ; un consommateur lit cette session. Les EDR, l’Observateur d’événements, Sysmon ou des outils comme SilkETW sont des consommateurs.
Pourquoi ETW compte en investigation
- C’est la source, pas un résumé. Les fichiers EVTX ne contiennent que ce que le service de journalisation a choisi de retenir parmi les événements ETW. ETW voit davantage.
- C’est du bas niveau. Les fournisseurs du noyau décrivent ce qui se passe réellement, là où une couche plus haute peut être trompée.
- Effacer les EVTX n’efface pas ETW. Ce sont deux mécanismes distincts.
- Il n’y a pas de rétention. ETW est un flux, pas un stockage : ce qui n’est pas consommé en temps réel ou enregistré dans une session est perdu. C’est pour cela qu’il faut un EDR ou une collecte dédiée en amont d’un incident.
Comment un EVTX naît d’ETW
Le service Journal des événements Windows est lui-même un consommateur ETW : il s’abonne à certains fournisseurs via des canaux (Security, System, Application, Microsoft-Windows-…/Operational) et écrit ce qu’il reçoit dans les fichiers EVTX. Un fournisseur dont aucun canal n’est activé ne laisse donc aucune trace dans les journaux classiques.
Les quatre familles de fournisseurs
| Famille | Particularité |
|---|---|
| Manifeste XML | La plus répandue : un manifeste décrit l’identifiant, le niveau et la structure de chaque événement |
| WPP | Surtout pour les pilotes ; illisible sans les fichiers de symboles de l’éditeur |
| TraceLogging | Moderne : chaque événement se décrit lui-même, plus besoin de manifeste |
| Classique (MOF) | Hérité d’avant Vista, conservé pour la compatibilité |
Un exemple qui parle
Certaines techniques falsifient le processus parent affiché lors d’une création de processus. Un outil qui s’appuie sur cette information affichera le mauvais parent. Le fournisseur noyau des processus, lui, permet de retrouver le processus qui a réellement demandé la création : c’est typiquement ce qu’un EDR exploite, et ce qu’un journal classique ne montre pas.
Pour explorer
# Sessions ETW actives sur la machine
logman query -ets
# Fournisseurs enregistrés (liste longue)
logman query providers
# Détail d'un fournisseur
logman query providers "Microsoft-Windows-Kernel-Process"
À retenir
Un journal absent ne prouve pas une absence d’activité : il prouve seulement que personne n’écoutait ce fournisseur-là. La couverture se décide avant l’incident.