Mémo /Journaux /Observateur d'événements : requêtes XPath
Mis à jour le 07.10.2026
Observateur d'événements : requêtes XPath
L'outil natif est pénible à l'usage — sauf quand on connaît ses filtres XML, qui permettent des recherches impossibles autrement.
Quand l’utiliser
L’Observateur d’événements (eventvwr.msc) est l’outil natif de Windows.
Il dépanne quand rien d’autre n’est disponible : sur un poste isolé, pendant
une intervention, sans outil de sécurité installé.
Où sont les journaux
- Journaux Windows : Sécurité, Système, Application — les trois journaux standards.
- Journaux des applications et des services : tous les autres, dont ceux des EDR, des proxys, de Sysmon, de PowerShell.
On peut aussi ouvrir un fichier EVTX collecté ailleurs (Ouvrir le journal enregistré).
Les filtres XML
L’interface de filtrage ne permet pas de filtrer sur le contenu d’un événement (un nom de compte, un exécutable). Les requêtes XPath, dans l’onglet XML de Filtrer le journal actuel, le permettent.
Connexions réussies (4624) d’un compte donné :
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">
*[System[(EventID=4624)]]
and
*[EventData[Data[@Name='TargetUserName']='jdupont']]
</Select>
</Query>
</QueryList>
Créations de processus Sysmon (1) lancées depuis PowerShell :
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Sysmon/Operational">
<Select Path="Microsoft-Windows-Sysmon/Operational">
*[System[(EventID=1)]]
and
*[EventData[Data[@Name='ParentImage']='C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe']]
</Select>
</Query>
</QueryList>
Les limites
Pas de caractère générique : les valeurs doivent correspondre exactement, chemin complet compris.
Une seule machine, un seul journal à la fois : pour corréler, passer à EvtxECmd et Timeline Explorer.
Les mêmes filtres XPath fonctionnent en PowerShell :
Get-WinEvent -LogName Security -FilterXPath "*[System[(EventID=4624)]]" -MaxEvents 50