DTLexplains - Guide utilisateur

Guide pratique pour analyser les journaux Windows récents, comprendre les signaux importants et décider des suites à donner après lecture du rapport.

Version : v1.0-4 Plateforme : Windows Rapports : console, HTML, JSON

Objectif du guide

DTLexplains aide à répondre rapidement à une question simple : que racontent les journaux Windows de ce poste, et quels événements méritent vraiment l'attention ?

L'outil lit les journaux Windows récents, regroupe les événements similaires, les classe par catégorie, propose une gravité indicative et produit un rapport lisible. Le guide utilisateur décrit comment obtenir ce rapport, comment le lire et quelles actions mener ensuite.

1. LancerExécuter l'analyse sur le poste à diagnostiquer.
2. LireCommencer par la console et les actions prioritaires.
3. VérifierOuvrir le rapport HTML pour examiner les détails.
4. AgirDocumenter, corriger, surveiller ou escalader selon les constats.

Bénéfices pour l'utilisateur

BénéficeCe que DTLexplains apporte
Gain de tempsLes événements sont regroupés par familles au lieu d'être lus ligne par ligne dans l'Observateur d'événements.
Moins de bruitLes événements fréquents ou généralement bénins sont séparés des signaux plus importants.
Lecture pédagogiqueChaque groupe reçoit une explication en langage clair et une action proposée.
PriorisationLe tableau des actions prioritaires aide à commencer par les constats les plus utiles.
Partage facilitéLe rapport HTML peut être joint à un ticket, envoyé à un support ou archivé dans un dossier d'intervention.
Prudence maîtriséeLorsqu'un événement n'est pas encore documenté par la base DTLexplains, l'outil le dit explicitement au lieu d'inventer une cause.

Avant de lancer l'analyse

DTLexplains s'utilise directement sur le poste Windows dont les journaux doivent être examinés. Les journaux Application et System sont généralement lisibles par un utilisateur standard. Le journal Security peut nécessiter une console ouverte avec des droits administrateur.

Conseil. Pour un premier diagnostic, une période courte est souvent plus lisible. Une période longue peut révéler des tendances, mais elle augmente aussi le bruit.

Démarrage rapide

Le lancement standard analyse les journaux Windows principaux sur la période par défaut et produit un résumé console ainsi qu'un rapport HTML.

python -X utf8 DTLexplains.py

À l'écran, l'outil affiche un indicateur de progression pendant la lecture des journaux, puis une synthèse courte.

Analyse en cours ooooo terminé.

Le résumé console indique notamment la machine, la période analysée, le nombre d'événements lus, le nombre de groupes détectés et le chemin du rapport HTML généré.

Options utiles

BesoinCommande typeEffet
Limiter la périodepython -X utf8 DTLexplains.py --days 7Analyse uniquement les sept derniers jours.
Choisir les journauxpython -X utf8 DTLexplains.py --logs System ApplicationRestreint l'analyse aux journaux indiqués.
Inclure les informationspython -X utf8 DTLexplains.py --include-infoAjoute les événements de niveau Information, souvent plus nombreux.
Choisir le rapport HTMLpython -X utf8 DTLexplains.py --html reports\rapport.htmlÉcrit le rapport HTML à l'emplacement demandé.
Créer un export JSONpython -X utf8 DTLexplains.py --json reports\rapport.jsonAjoute une sortie structurée exploitable par d'autres outils.

Les commandes ci-dessus sont des exemples. Le choix de la période et des journaux dépend du contexte de diagnostic.

Lire la sortie console

La console est volontairement courte. Elle sert à décider rapidement s'il faut ouvrir le rapport HTML et quels domaines regarder en premier.

Éléments importants

Un nombre élevé d'occurrences dans une catégorie n'est pas automatiquement grave. Il indique surtout un domaine à examiner. La gravité et l'action proposée permettent de trier ce qui mérite une réaction immédiate de ce qui relève de la surveillance.

Lire le rapport HTML

Le rapport HTML est la lecture complète. Il est organisé pour partir du général vers le détail.

SectionComment la lire
Résumé des événementsObserver les catégories les plus chargées et vérifier si le volume correspond au contexte de la machine.
Accès direct aux détailsAller directement à une catégorie lorsque le résumé ou les actions prioritaires signalent un domaine précis.
Actions prioritairesLire de haut en bas : gravité, catégorie, événement, nombre d'occurrences et action proposée.
Cartes d'événementsExaminer le journal, le niveau, la fréquence, les dates, l'explication et le message Windows associé.
Texte completUtiliser l'option de lecture complète lorsque le message Windows dépasse l'extrait affiché.
Important. Les messages de logs restent dans leur langue d'origine. DTLexplains traduit ses propres libellés et explications, mais ne traduit pas le texte produit par Windows.

Actions après lecture du rapport

Un rapport DTLexplains est un point de départ de diagnostic. Il ne doit pas conduire à modifier un poste au hasard. Les suites à donner dépendent de la gravité, de la répétition et du symptôme utilisateur.

ConstatAction recommandée
Événement urgentVérifier immédiatement le contexte, sauvegarder si un risque matériel est évoqué, puis traiter ou escalader.
Événement important fréquentIdentifier le composant concerné, chercher les événements voisins et planifier une correction ciblée.
Avertissement isoléSurveiller et corréler avec les symptômes avant toute modification.
Événement normal ou courantConserver comme élément de chronologie, sans action directe si aucun symptôme ne correspond.
Événement non encore documenté par la baseNe pas conclure trop vite. Rechercher le fournisseur et l'identifiant, puis comparer avec le contexte utilisateur.

Actions concrètes possibles

Cas d'usage typiques

Poste instable ou redémarrages inattendus

Lire d'abord les catégories Matériel / disque / pilote et Démarrage / alimentation. Les événements Kernel-Power, bugcheck, WHEA ou disque doivent être rapprochés de l'heure exacte du symptôme.

Problème réseau ou Wi-Fi

Examiner les événements réseau, DNS, DHCP, SMB et pilotes de carte. Un événement de pilote Intel Wi-Fi, par exemple, peut orienter vers une mise à jour de pilote, firmware ou BIOS plutôt que vers un paramètre Windows manquant.

Services Windows en échec

Lire les événements Service Control Manager regroupés. Les événements 7000 et 7009 peuvent décrire ensemble un même échec de démarrage du service.

Mises à jour ou Microsoft Store

Vérifier si l'erreur est liée à Windows Update, WinREAgent, MSI ou Microsoft Store. Certaines erreurs indiquent simplement qu'une application était ouverte pendant sa mise à jour.

Préparation d'une escalade

Le rapport HTML fournit une synthèse partageable : machine, période, journaux analysés, actions prioritaires, messages Windows et chronologie des occurrences.

Précautions de lecture

La bonne lecture d'un rapport consiste à combiner trois éléments : la gravité indiquée par DTLexplains, le nombre d'occurrences et le contexte réel observé par l'utilisateur ou le support.