L'Observateur d'événements de Windows 11 en 2026 : retrouver la cause exacte d'un plantage dans les journaux (eventvwr.msc, ID 41, 6008, 1001)

Observateur d'événements de Windows 11 — journaux Système et Application, filtrage par ID d'événement

Votre PC a redémarré tout seul cette nuit. Une application se ferme sans prévenir, toujours au même moment. Un écran bleu est passé trop vite pour que vous puissiez lire quoi que ce soit. Dans ces trois situations, Windows a tout enregistré — il ne vous l'a simplement pas dit. L'Observateur d'événements est le journal de bord permanent du système : chaque démarrage, chaque service qui échoue, chaque plantage y laisse une trace horodatée. Ce guide 2026 vous montre comment l'ouvrir, comment ignorer le bruit, et comment remonter en quelques minutes à la cause réelle d'un plantage.

🔎 Ouvrir l'Observateur d'événements

Quatre chemins mènent au même outil. Le premier est le plus rapide et fonctionne sur toutes les éditions de Windows 11, Home comprise :

  • Win + R, puis tapez eventvwr.msc et validez.
  • Clic droit sur le bouton Démarrer (ou Win + X) → « Observateur d'événements ».
  • Recherche Windows : tapez « Observateur d'événements ».
  • Panneau de configuration → Outils Windows → Observateur d'événements.

L'outil s'ouvre en lecture seule pour un compte standard, ce qui est sans danger : on ne casse rien en consultant des journaux. Certains journaux — celui de Sécurité en particulier — exigent en revanche des droits administrateur pour être affichés.

🗂️ Comprendre l'arborescence : quel journal regarder

La colonne de gauche intimide au premier coup d'œil. En pratique, tout se joue dans Journaux Windows, et dans deux entrées seulement :

  • Système — le journal des composants Windows : pilotes, services, disque, alimentation, arrêts et démarrages. C'est ici que l'on diagnostique un redémarrage intempestif ou un écran bleu.
  • Application — les plantages et erreurs des logiciels installés. À consulter quand c'est un programme précis qui se ferme tout seul.
  • Sécurité — connexions, échecs d'authentification, modifications de droits. Utile en entreprise, très verbeux ailleurs.
  • Installation — l'historique des mises à jour et installations de composants.
  • Événements transférés — vide sur un PC domestique ; il ne se remplit que dans un parc où plusieurs machines centralisent leurs journaux.

Sous Journaux des applications et des services se cache une arborescence beaucoup plus fine (Microsoft → Windows → …), avec un journal dédié par composant : Windows Update, WLAN, Disque, Bureau à distance… On n'y va que lorsque l'on sait déjà quoi chercher.

🚦 Les quatre niveaux de gravité (et pourquoi le rouge n'est pas une alarme)

  • Information — une opération s'est déroulée normalement. L'immense majorité des lignes.
  • Avertissement — quelque chose s'est mal passé sans conséquence immédiate, mais peut annoncer une panne (disque qui met du temps à répondre, service lent à démarrer).
  • Erreur — une opération a échoué. Fréquent et souvent bénin.
  • Critique — le système ou une application s'est arrêté sans pouvoir se rétablir. C'est le niveau de l'événement 41.

Le piège classique : ouvrir l'Observateur pour la première fois, découvrir des centaines d'erreurs rouges, et conclure que le PC est malade. Il ne l'est pas. Un poste parfaitement stable produit en permanence des erreurs sans effet — l'omniprésent DistributedCOM 10016 en est l'exemple le plus connu, et Microsoft recommande explicitement de l'ignorer. Une erreur ne devient un indice que si son horodatage colle au moment exact de votre problème.

⏱️ La méthode : partir de l'heure du plantage, pas de la couleur

C'est toute la différence entre se noyer dans les journaux et trouver la panne en cinq minutes. La marche à suivre :

  1. Notez l'heure approximative du plantage ou du redémarrage.
  2. Cliquez sur Journaux Windows → Système.
  3. Dans le volet de droite, cliquez sur « Filtrer le journal actuel… ».
  4. Choisissez une période (« Dernières 24 heures ») et cochez Critique, Erreur et Avertissement. Validez.
  5. Repérez la ligne dont l'heure correspond à l'incident, puis lisez les dix à quinze événements qui la précèdent : la cause est presque toujours là, quelques secondes avant.

Ce dernier point est essentiel. L'événement le plus voyant est celui du crash lui-même, mais il ne dit que « ça s'est arrêté ». Le vrai coupable — un pilote qui échoue, un disque qui ne répond plus, une surchauffe — s'est signalé juste avant.

🔢 Les ID d'événement à connaître par cœur

Chaque événement porte un numéro. En connaître une poignée suffit à couvrir la quasi-totalité des pannes courantes :

  • 41 — Kernel-Power (Critique) : « Le système a redémarré sans s'arrêter correctement ». Coupure de courant, bouton d'alimentation maintenu, écran bleu ou gel matériel. C'est un constat, pas un diagnostic : seul ce qui le précède a de la valeur.
  • 6008 — EventLog : « L'arrêt système précédent était inattendu ». Il fournit l'horodatage exact du plantage, votre point de départ pour filtrer.
  • 1001 — BugCheck : l'écran bleu enregistré, avec son code d'arrêt (0x0000009F, 0x00000124…). C'est le numéro à chercher après un BSOD — il indique la famille de panne, comme dans le cas d'une erreur matérielle WHEA_UNCORRECTABLE_ERROR.
  • 1000 — Application Error : plantage d'un logiciel. La description nomme l'exécutable et le module défaillant ; un même .dll qui revient à chaque fois désigne le composant fautif.
  • 1002 — Application Hang : l'application ne répondait plus et a été fermée. Le pendant « figé » du 1000.
  • 7000 / 7001 / 7031 — Service Control Manager : un service n'a pas démarré ou s'est arrêté de façon inattendue. Le nom du service est donné en clair.
  • 129 / 153 — storahci, disk : le contrôleur de stockage a dû être réinitialisé, ou une opération d'entrée-sortie a été relancée. Signe avant-coureur classique d'un disque ou d'un câble SATA en fin de vie.
  • 55 — Ntfs : corruption détectée sur le système de fichiers. Lancez chkdsk /f sans attendre.
  • 51 — Disk : erreur de pagination lors d'une écriture disque. À traiter comme une alerte matérielle sérieuse.
  • 6005 / 6006 : démarrage et arrêt normaux du service de journalisation — autrement dit l'heure d'allumage et d'extinction du PC. Pratique pour reconstituer une chronologie.

La combinaison qui revient le plus souvent est 41 + 6008 sans aucun 1001 : cela signifie un arrêt brutal sans écran bleu. On sort alors du logiciel pour regarder du côté de l'alimentation, de la surchauffe ou d'une barrette de RAM instable.

🎯 Créer une vue personnalisée pour aller droit au but

Plutôt que de refiltrer manuellement à chaque incident, créez une vue réutilisable :

  1. Dans le volet de droite, cliquez sur « Créer une vue personnalisée… ».
  2. Période : « Dernières 7 jours ». Niveaux : cochez Critique et Erreur.
  3. Journaux : sélectionnez Système et Application.
  4. Validez et nommez la vue, par exemple « Santé du PC ».

Vous disposez désormais d'un tableau de bord ouvrable en un clic. L'onglet Vue XML de la fenêtre de filtrage permet, pour les cas pointus, d'écrire directement une requête ciblant un ID précis.

Autre outil trop peu connu, complémentaire et bien plus lisible : le Moniteur de fiabilité (tapez « fiabilité » dans la recherche Windows). Il affiche une courbe de stabilité jour par jour, avec une croix rouge à chaque incident. Idéal pour répondre en dix secondes à la question « depuis quand ça plante ? » — et souvent, la réponse coïncide avec l'installation d'un logiciel ou d'un pilote précis.

🧭 Des journaux à la réparation : que faire du diagnostic

  • Un pilote revient dans les erreurs — mettez-le à jour depuis le site du fabricant du composant, pas seulement via Windows Update. Si le problème a commencé après une mise à jour, revenez à la version précédente dans le Gestionnaire de périphériques.
  • Des ID 129, 153, 51 ou 55 — sauvegardez immédiatement vos données, puis lancez chkdsk /f /r et vérifiez l'état SMART du disque. Ces événements précèdent souvent une panne franche de plusieurs semaines.
  • Un ID 1000 toujours sur la même application — réinstallez-la, et notez le module défaillant indiqué : s'il s'agit d'un fichier d'antivirus tiers, testez en le désactivant temporairement.
  • Le PC est trop instable pour enquêter — démarrez en mode sans échec : les journaux restent consultables, avec un système réduit au minimum.
  • Ralentissements plutôt que plantages — l'Observateur n'est pas le bon outil. Passez par le Gestionnaire des tâches, ou traitez directement le cas d'un disque bloqué à 100 %.

Enfin, pour transmettre un diagnostic à un support technique : clic droit sur le journal → « Enregistrer tous les événements sous… » au format .evtx. Le fichier s'ouvre tel quel sur n'importe quel autre PC Windows, sans perte d'information.

💡 Des journaux propres commencent par un système à jour

Une part notable des erreurs critiques que l'on retrouve dans les journaux vient de systèmes qui ne reçoivent plus leurs correctifs, de pilotes jamais mis à jour, ou de logiciels de sécurité douteux installés faute de licence valide. Une licence Windows 11 officielle donne accès à l'intégralité des mises à jour de stabilité et de sécurité — c'est le premier correctif à appliquer avant toute enquête approfondie.

Sur Fast Licenses, retrouvez des licences Windows 11 officielles à prix réduit — Home, Pro et Enterprise — ainsi que des licences Microsoft Office et des solutions antivirus et sécurité, toutes activées directement auprès de Microsoft ou de l'éditeur concerné, avec livraison de la clé par e-mail en quelques minutes.

❓ FAQ — Observateur d'événements Windows 11

Comment ouvrir l'Observateur d'événements sur Windows 11 ?

Appuyez sur Win + R, tapez eventvwr.msc et validez. Vous pouvez aussi faire un clic droit sur le bouton Démarrer (ou Win + X) puis choisir « Observateur d'événements », ou simplement le rechercher dans la barre de recherche Windows.

Que signifie l'ID d'événement 41 (Kernel-Power) ?

L'événement 41 signifie que le PC s'est arrêté sans passer par la procédure d'extinction normale : coupure de courant, appui long sur le bouton d'alimentation, écran bleu ou blocage matériel. Ce n'est pas la cause du problème, c'est le constat qu'un arrêt brutal a eu lieu — la vraie cause se trouve dans les événements enregistrés juste avant.

À quoi correspond l'ID 6008 ?

L'ID 6008 (EventLog) indique « L'arrêt système précédent, à telle heure, était inattendu ». Il accompagne presque toujours l'événement 41 et vous donne l'horodatage précis du plantage, ce qui permet de filtrer les journaux autour de ce moment.

Comment trouver la cause d'un écran bleu dans les journaux ?

Cherchez l'ID 1001 avec la source BugCheck dans le journal Système : sa description contient le code d'arrêt (par exemple 0x00000124) et les paramètres du plantage. C'est ce code, et non l'événement 41, qui identifie la panne.

Que veut dire l'ID d'événement 1000 ?

L'ID 1000 (Application Error) signale le plantage d'une application, pas du système. Sa description nomme le programme fautif et, surtout, le module défaillant : un fichier .dll de pilote graphique ou d'antivirus qui revient à chaque plantage désigne directement le coupable.

Les erreurs rouges dans les journaux sont-elles graves ?

Non, pas nécessairement. Un PC parfaitement sain génère en permanence des dizaines d'erreurs et d'avertissements sans conséquence (DistributedCOM 10016, Service Control Manager sur des services optionnels, etc.). Une erreur n'est significative que si son horodatage correspond au moment exact du problème constaté.

Peut-on effacer les journaux d'événements ?

Oui, par un clic droit sur un journal puis « Effacer le journal ». C'est utile pour repartir sur une base propre avant de reproduire un bug, mais cela supprime définitivement l'historique de diagnostic : pensez à l'enregistrer d'abord au format .evtx si vous devez le transmettre à un support technique.

Où sont stockés les fichiers de journaux de Windows 11 ?

Dans C:\Windows\System32\winevt\Logs, sous forme de fichiers .evtx. Ils s'ouvrent directement dans l'Observateur d'événements, y compris depuis un autre PC, ce qui permet d'analyser une machine qui ne démarre plus en récupérant simplement ces fichiers.

0 comentarios

Dejar un comentario