PrivaZer logo

L’un des meilleurs nettoyeurs PC gratuits
L’alternative à CCleaner
FR


Comment vider les journaux d'événements Windows (EVTX) et les journaux de trace d'événements (ETL) ?



Journaux d'événements Windows (EVTX) & journaux de trace d'événements (ETL)
Que sont les journaux d'événements Windows (EVTX) et pourquoi les nettoyer ?

EVTX est le format de fichier que Windows utilise pour ses journaux d'événements depuis Vista et Server 2008, en remplacement de l'ancien format EVT. Ces fichiers se trouvent à l'emplacement C:\Windows\System32\winevt\Logs, et ils enregistrent une piste d'audit véritablement complète de ce qui se passe sur le système : connexions, création de processus, utilisation de privilèges, accès aux identifiants, et changements de configuration, parmi de nombreux autres types d'événements.

Chaque canal de journal dispose de son propre fichier : Security.evtx (le journal d'audit de sécurité), System.evtx (événements du système d'exploitation), Application.evtx (événements d'application), ainsi que des canaux personnalisés que certains outils créent pour eux-mêmes (Sysmon, journalisation opérationnelle de PowerShell, Windows Update, et plus encore).

C'est le principal artefact sur lequel s'appuient les enquêteurs forensiques. Lorsque quelqu'un reconstitue ce qui s'est passé sur un PC Windows, un incident, une intrusion, ou simplement "qu'a fait ce compte", le journal des événements est généralement le premier endroit consulté. C'est ce qui se rapproche le plus, chez Windows, d'un journal chronologique complet de l'activité du système.
Que contient un fichier EVTX ?
Structure d'une entrée de journal d'événements Windows (EVTX) Disposition verticale d'un enregistrement d'événement EVTX. Chaque événement possède un horodatage, un ID d'événement identifiant son type, le canal ou la source du journal qui l'a enregistré, et une charge utile structurée décrivant précisément ce qui s'est passé. Tous ces éléments sont supprimés par PrivaZer. Format binaire structuré · un fichier par canal de journal · des milliers d'ID d'événements distincts Horodatage le moment exact où l'événement s'est produit ID d'événement & source quel type d'événement, et quel canal l'a enregistré Charge utile structurée détails propres à l'événement : comptes, processus, et plus encore Supprimé par PrivaZer

En interne, un fichier EVTX est organisé en une série de blocs, chacun contenant un en-tête et un ensemble d'enregistrements d'événements. Chaque enregistrement est essentiellement du XML restitué via un modèle binaire, dans lequel les valeurs spécifiques (noms de comptes, noms de processus, adresses IP, etc., selon l'événement) sont substituées. Les enquêteurs qui consultent ces fichiers dans l'Observateur d'événements, ou dans des outils forensiques dédiés qui associent des milliers d'ID d'événements documentés, voient la version entièrement restituée.

Que sont les fichiers de trace d'événements (.etl), et pourquoi PrivaZer les nettoie-t-il aussi ?

Les fichiers .etl sont produits par Event Tracing for Windows (ETW), un cadre de traçage bas niveau et haute performance sur lequel reposent de nombreuses fonctionnalités de diagnostic et de journalisation propres à Windows, y compris une partie de ce qui finit par apparaître dans les canaux EVTX. Contrairement à EVTX, qui vit dans un dossier central unique, les fichiers .etl se retrouvent dispersés dans plusieurs répertoires différents selon le composant qui les a créés.

PrivaZer vide les deux à la fois : les journaux d'événements EVTX à leur emplacement central, et les fichiers de trace .etl dans les différents répertoires où Windows et ses composants les déposent.

PrivaZer nettoie-t-il les journaux d'événements Windows ?

Oui. PrivaZer supprime les fichiers .evtx situés dans C:\Windows\System32\winevt\Logs, ainsi que les fichiers de trace .etl présents à leurs différents emplacements.

Même les journaux activement utilisés. Pendant que Windows fonctionne, le service Journal des événements maintient la plupart des fichiers .evtx ouverts et verrouillés, ce qui empêche normalement une simple suppression. PrivaZer gère spécifiquement ce cas, en supprimant les fichiers de journal même lorsqu'ils sont activement verrouillés par le système en cours d'exécution, plutôt que de se contenter d'effacer ce qui se trouve être libre à ce moment-là.
Les entrées du journal d'événements survivent-elles après l'événement qui les a déclenchées ?

Oui, c'est tout l'intérêt d'un journal : une entrée pour une connexion, un lancement de processus ou un changement de configuration reste enregistrée longtemps après le moment lui-même, jusqu'à ce que le fichier journal soit renouvelé, archivé, ou vidé.

Est-il sûr de nettoyer les journaux d'événements Windows ?

Vider les journaux d'événements n'affecte ni vos fichiers, ni vos programmes installés, ni la stabilité du système ; Windows recommence immédiatement à enregistrer de nouveaux événements. Le compromis à connaître : vous effacez aussi votre propre historique, utile si vous diagnostiquez un problème récurrent, ou si les diagnostics de Windows lui-même s'appuient sur l'historique récent des journaux. Si vous êtes en train d'investiguer un problème sur votre PC, il peut être judicieux d'attendre sa résolution avant de vider ces journaux.

Les journaux d'événements reviendront-ils après le nettoyage ?

Oui, immédiatement et en continu. La journalisation des événements fait partie intégrante du fonctionnement de Windows, de nouvelles entrées apparaissent donc aussitôt, c'est normal. Exécutez PrivaZer régulièrement si vous préférez garder un historique court.

Aucune question ne correspond à votre recherche. Essayez différents mots-clés.


Pour les utilisateurs avancés
Options de scan - Système - Event LOG + Event Trace LOG
Comment vider les journaux d'événements Windows (EVTX) et les journaux de trace d'événements (ETL)
Vous avez encore une question ? Nous sommes ravis de vous aider. Contactez notre équipe support