Mémo /Journaux /Fichiers EVTX : où ils sont, comment les lire
Mis à jour le 07.10.2026
Fichiers EVTX : où ils sont, comment les lire
Les journaux d'événements Windows, du fichier sur disque à la chronologie exploitable.
Où les trouver
Par défaut, Windows range ses journaux dans :
C:\Windows\System32\winevt\Logs\
| Fichier | Contenu |
|---|---|
Security.evtx | Authentifications, privilèges, création de processus (si l’audit est activé) |
System.evtx | Services, pilotes, arrêts et démarrages |
Application.evtx | Erreurs et messages des applications |
Microsoft-Windows-PowerShell%4Operational.evtx | Exécution de scripts PowerShell |
Microsoft-Windows-TaskScheduler%4Operational.evtx | Tâches planifiées |
Microsoft-Windows-Sysmon%4Operational.evtx | Sysmon, s’il est déployé |
Ce que contient un événement
Le format est binaire, mais chaque événement est un document XML structuré :
- EventID — le type d’événement (4625 : échec de connexion) ;
- TimeCreated — l’horodatage, en UTC ;
- Computer et Provider — la machine et le composant émetteur ;
- Level — information, avertissement, erreur ;
- EventData — les détails : compte, adresse source, processus…
Avec quoi les lire
Observateur d’événements (
eventvwr.msc) : pour un coup d’œil sur une machine, pas pour une investigation.PowerShell, pour filtrer vite :
Get-WinEvent -Path .\Security.evtx -FilterHashtable @{ Id = 4625 } | Select-Object TimeCreated, Id, MessageEvtxECmd (outils d’Eric Zimmerman) : convertit les journaux en CSV, à ouvrir dans Timeline Explorer pour trier, filtrer et croiser.
Chainsaw ou Hayabusa : passent des règles de détection (Sigma) sur un lot de fichiers EVTX et font ressortir ce qui mérite d’être regardé.
Les pièges
- Ce qui n’est pas audité n’existe pas. La création de processus (4688) et sa ligne de commande demandent une stratégie d’audit dédiée. Vérifier la configuration avant de conclure à une absence.
- Les journaux sont petits par défaut : sur un poste actif,
Security.evtxse réécrit en quelques jours. Les agrandir, ou les centraliser. - Toujours travailler sur une copie. On collecte (KAPE, ou une simple copie des fichiers) puis on analyse ailleurs.
- Un journal vidé est un indice : l’événement 1102 signale l’effacement du journal de sécurité.
Liste de référence des identifiants : Ultimate Windows Security — encyclopédie des événements.