DTLexplains - Guide utilisateur
Guide pratique pour analyser les journaux Windows récents, comprendre les signaux importants et décider des suites à donner après lecture du rapport.
Version : v1.0-4 Plateforme : Windows Rapports : console, HTML, JSONObjectif du guide
DTLexplains aide à répondre rapidement à une question simple : que racontent les journaux Windows de ce poste, et quels événements méritent vraiment l'attention ?
L'outil lit les journaux Windows récents, regroupe les événements similaires, les classe par catégorie, propose une gravité indicative et produit un rapport lisible. Le guide utilisateur décrit comment obtenir ce rapport, comment le lire et quelles actions mener ensuite.
Bénéfices pour l'utilisateur
| Bénéfice | Ce que DTLexplains apporte |
|---|---|
| Gain de temps | Les événements sont regroupés par familles au lieu d'être lus ligne par ligne dans l'Observateur d'événements. |
| Moins de bruit | Les événements fréquents ou généralement bénins sont séparés des signaux plus importants. |
| Lecture pédagogique | Chaque groupe reçoit une explication en langage clair et une action proposée. |
| Priorisation | Le tableau des actions prioritaires aide à commencer par les constats les plus utiles. |
| Partage facilité | Le rapport HTML peut être joint à un ticket, envoyé à un support ou archivé dans un dossier d'intervention. |
| Prudence maîtrisée | Lorsqu'un événement n'est pas encore documenté par la base DTLexplains, l'outil le dit explicitement au lieu d'inventer une cause. |
Avant de lancer l'analyse
DTLexplains s'utilise directement sur le poste Windows dont les journaux doivent être examinés. Les journaux Application et System sont généralement lisibles par un utilisateur standard. Le journal Security peut nécessiter une console ouverte avec des droits administrateur.
- Identifier la période utile : incident récent, derniers jours, ou contrôle plus large.
- Fermer les rapports précédents si vous voulez éviter de confondre deux analyses.
- Prévoir un emplacement où conserver le rapport HTML si l'analyse doit être jointe à un ticket.
- Utiliser une console administrateur si le journal Security doit être inclus de manière fiable.
Démarrage rapide
Le lancement standard analyse les journaux Windows principaux sur la période par défaut et produit un résumé console ainsi qu'un rapport HTML.
python -X utf8 DTLexplains.py
À l'écran, l'outil affiche un indicateur de progression pendant la lecture des journaux, puis une synthèse courte.
Analyse en cours ooooo terminé.
Le résumé console indique notamment la machine, la période analysée, le nombre d'événements lus, le nombre de groupes détectés et le chemin du rapport HTML généré.
Options utiles
| Besoin | Commande type | Effet |
|---|---|---|
| Limiter la période | python -X utf8 DTLexplains.py --days 7 | Analyse uniquement les sept derniers jours. |
| Choisir les journaux | python -X utf8 DTLexplains.py --logs System Application | Restreint l'analyse aux journaux indiqués. |
| Inclure les informations | python -X utf8 DTLexplains.py --include-info | Ajoute les événements de niveau Information, souvent plus nombreux. |
| Choisir le rapport HTML | python -X utf8 DTLexplains.py --html reports\rapport.html | Écrit le rapport HTML à l'emplacement demandé. |
| Créer un export JSON | python -X utf8 DTLexplains.py --json reports\rapport.json | Ajoute une sortie structurée exploitable par d'autres outils. |
Les commandes ci-dessus sont des exemples. Le choix de la période et des journaux dépend du contexte de diagnostic.
Lire la sortie console
La console est volontairement courte. Elle sert à décider rapidement s'il faut ouvrir le rapport HTML et quels domaines regarder en premier.
Éléments importants
- Événements lus : volume total extrait des journaux.
- Groupes détectés : nombre de familles d'événements après regroupement.
- Répartition par catégorie : distribution des occurrences par domaine technique.
- Actions prioritaires : tableau à lire en premier pour repérer les sujets les plus utiles.
Un nombre élevé d'occurrences dans une catégorie n'est pas automatiquement grave. Il indique surtout un domaine à examiner. La gravité et l'action proposée permettent de trier ce qui mérite une réaction immédiate de ce qui relève de la surveillance.
Lire le rapport HTML
Le rapport HTML est la lecture complète. Il est organisé pour partir du général vers le détail.
| Section | Comment la lire |
|---|---|
| Résumé des événements | Observer les catégories les plus chargées et vérifier si le volume correspond au contexte de la machine. |
| Accès direct aux détails | Aller directement à une catégorie lorsque le résumé ou les actions prioritaires signalent un domaine précis. |
| Actions prioritaires | Lire de haut en bas : gravité, catégorie, événement, nombre d'occurrences et action proposée. |
| Cartes d'événements | Examiner le journal, le niveau, la fréquence, les dates, l'explication et le message Windows associé. |
| Texte complet | Utiliser l'option de lecture complète lorsque le message Windows dépasse l'extrait affiché. |
Actions après lecture du rapport
Un rapport DTLexplains est un point de départ de diagnostic. Il ne doit pas conduire à modifier un poste au hasard. Les suites à donner dépendent de la gravité, de la répétition et du symptôme utilisateur.
| Constat | Action recommandée |
|---|---|
| Événement urgent | Vérifier immédiatement le contexte, sauvegarder si un risque matériel est évoqué, puis traiter ou escalader. |
| Événement important fréquent | Identifier le composant concerné, chercher les événements voisins et planifier une correction ciblée. |
| Avertissement isolé | Surveiller et corréler avec les symptômes avant toute modification. |
| Événement normal ou courant | Conserver comme élément de chronologie, sans action directe si aucun symptôme ne correspond. |
| Événement non encore documenté par la base | Ne pas conclure trop vite. Rechercher le fournisseur et l'identifiant, puis comparer avec le contexte utilisateur. |
Actions concrètes possibles
- Joindre le rapport HTML à un ticket support.
- Copier le tableau des actions prioritaires dans une note d'intervention.
- Comparer la date de dernière occurrence avec l'heure du symptôme utilisateur.
- Vérifier les événements voisins dans les cinq à dix minutes autour de l'incident.
- Mettre à jour un pilote ou un composant uniquement lorsque le rapport et le contexte pointent clairement vers lui.
- Surveiller quelques jours après correction pour confirmer la disparition ou la baisse des occurrences.
Cas d'usage typiques
Poste instable ou redémarrages inattendus
Lire d'abord les catégories Matériel / disque / pilote et Démarrage / alimentation. Les événements Kernel-Power, bugcheck, WHEA ou disque doivent être rapprochés de l'heure exacte du symptôme.
Problème réseau ou Wi-Fi
Examiner les événements réseau, DNS, DHCP, SMB et pilotes de carte. Un événement de pilote Intel Wi-Fi, par exemple, peut orienter vers une mise à jour de pilote, firmware ou BIOS plutôt que vers un paramètre Windows manquant.
Services Windows en échec
Lire les événements Service Control Manager regroupés. Les événements 7000 et 7009 peuvent décrire ensemble un même échec de démarrage du service.
Mises à jour ou Microsoft Store
Vérifier si l'erreur est liée à Windows Update, WinREAgent, MSI ou Microsoft Store. Certaines erreurs indiquent simplement qu'une application était ouverte pendant sa mise à jour.
Préparation d'une escalade
Le rapport HTML fournit une synthèse partageable : machine, période, journaux analysés, actions prioritaires, messages Windows et chronologie des occurrences.
Précautions de lecture
- Un journal Windows contient naturellement beaucoup d'avertissements : tout n'est pas une panne.
- Une occurrence isolée doit être corrélée avec un symptôme ou une heure d'incident.
- Un nombre élevé d'occurrences peut indiquer un vrai problème, mais aussi un composant bavard.
- Les actions proposées sont des pistes raisonnables, pas des ordres automatiques.
- Les rapports peuvent contenir des noms de comptes, de machines, de services ou des chemins locaux : ils doivent être partagés avec prudence.
La bonne lecture d'un rapport consiste à combiner trois éléments : la gravité indiquée par DTLexplains, le nombre d'occurrences et le contexte réel observé par l'utilisateur ou le support.