DTLexplains — Manuel de référence

Référence descriptive de l'analyseur pédagogique des journaux d'événements Windows de la suite NetDTL.

Type : analyse de journaux Windows Langage : Python Version : v1.0-4

Rôle

DTLexplains transforme une masse d'événements Windows récents en une synthèse lisible, classée et contextualisée. L'outil ne remplace pas l'Observateur d'événements : il ajoute une couche pédagogique qui regroupe les événements similaires, les classe par domaine technique, propose une gravité indicative et formule une explication compréhensible.

Son objectif est de réduire le bruit habituel des journaux Windows. Là où un journal brut présente des centaines d'entrées hétérogènes, DTLexplains cherche à faire apparaître les familles de signaux utiles : stockage, réseau, services, mises à jour, sécurité, applications, scripts et événements généralement bénins.

Périmètre fonctionnel

DomaineDescription
Lecture des journauxAnalyse des journaux Windows principaux, notamment Application, System, Security, Setup et Windows PowerShell.
RegroupementAgrégation des événements par journal, fournisseur, identifiant, niveau et cas spécialisés lorsque plusieurs identifiants décrivent le même symptôme.
ExplicationAssociation d'un événement à une règle de connaissance lorsque le couple fournisseur / identifiant / message correspond à un cas connu.
PriorisationClassement des groupes selon la gravité, la fréquence, le niveau Windows et la récence.
RestitutionProduction d'une synthèse console, d'un rapport HTML structuré et, si nécessaire, d'un export JSON exploitable par d'autres outils.

Modèle d'entrée

DTLexplains s'appuie sur les données structurées exposées par Windows pour chaque événement. Les champs suivants forment le socle d'analyse :

ChampRôle dans l'analyse
JournalDélimite le contexte fonctionnel de l'événement : système, application, sécurité, installation ou PowerShell.
FournisseurIdentifie le composant Windows ou applicatif qui a produit l'événement.
IdentifiantPermet de reconnaître un cas connu, par exemple un service en échec, un problème disque ou une erreur Windows Update.
NiveauIndique la sévérité déclarée par Windows : critique, erreur, avertissement ou information.
HorodatagePermet de calculer la première et la dernière occurrence d'un groupe.
MessageConserve le texte natif du journal. Ce texte n'est pas traduit afin de préserver l'information exacte produite par Windows.

Moteur d'analyse

Normalisation

Les noms de fournisseurs et les messages sont normalisés pour faciliter la reconnaissance des familles d'événements. Cette normalisation sert à comparer les chaînes de manière robuste, sans modifier les messages originaux affichés dans le rapport.

Regroupement des événements

Les événements identiques ou très proches sont regroupés pour éviter une répétition ligne par ligne. Le groupe conserve le nombre d'occurrences, la première occurrence, la dernière occurrence, les identifiants concernés et un message représentatif.

Fusion logique

Certains événements sont fusionnés lorsqu'ils décrivent un même incident. Les événements Service Control Manager 7000 et 7009 peuvent ainsi être présentés comme une seule analyse d'échec de démarrage du service, car ils décrivent souvent deux faces du même symptôme.

Base de connaissances

La base de connaissances associe des fournisseurs, identifiants et fragments de message à des explications. Lorsqu'aucune règle spécialisée n'est disponible, DTLexplains emploie une formulation prudente : l'événement est connu de Windows, mais pas encore documenté par la base DTLexplains, et sa gravité ne doit pas être conclue à partir de ce seul signal.

Catégories

Les catégories regroupent les événements par domaine technique. Elles servent à structurer le rapport et à accélérer la lecture.

CatégorieContenu typique
1Matériel / disque / piloteStockage, NTFS, contrôleurs disque, erreurs WHEA, affichage, pilotes bas niveau.
2Démarrage / alimentationArrêts inattendus, Kernel-Power, bugchecks, événements liés au démarrage et à l'arrêt.
3Sécurité / authentificationÉchecs de connexion, modifications de comptes, effacement de journal Security, traces utiles à la chronologie.
4Réseau / DNS / DHCP / SMBConfiguration IP, résolution de noms, DHCP, SMB, pilotes réseau, Schannel et composants réseau.
5Mises à jour WindowsWindows Update, maintenance WinRE, installation, servicing, MSI et composants de mise à jour.
6Services WindowsDémarrage, arrêt, expiration, installation ou modification de services.
7ApplicationsCrashs, blocages, Windows Error Reporting, AppX et événements applicatifs.
8PowerShell / scriptsErreurs de scripts, tâches planifiées, traces d'exécution et informations PowerShell.
9Normal / courant / généralement béninÉvénements fréquents, informatifs ou utiles surtout pour reconstruire une chronologie.

Priorisation

DTLexplains distingue la gravité fonctionnelle et la fréquence. La gravité résume l'attention à porter à un groupe d'événements ; la fréquence indique l'intensité observée sur la période analysée.

ÉlémentValeursRôle
GravitéUrgent, important, à surveiller, à planifier, normal.Classe les événements selon leur impact potentiel et leur intérêt pour le diagnostic.
FréquenceTrès fréquent, fréquent, occasionnel, rare.Qualifie la répétition observée dans les journaux.
ScoreValeur numérique interne.Combine gravité, niveau Windows, nombre d'occurrences et récence pour ordonner les groupes.
Actions prioritairesTableau synthétique.Présente les groupes non normaux les plus utiles à examiner en premier.

Sorties produites

SortieDescription
ConsoleSynthèse compacte comprenant la période, le nombre d'événements lus, la répartition par catégorie et les actions prioritaires.
Rapport HTMLRapport complet avec résumé, accès direct aux catégories, cartes d'événements, explication, action proposée, extrait de message et texte complet lorsque nécessaire.
JSONReprésentation structurée des groupes, utile pour archivage, intégration ou traitement automatisé.

Le rapport HTML conserve les messages Windows originaux. Les explications et libellés produits par DTLexplains sont séparés du texte natif des journaux afin de préserver la valeur probante des événements collectés.

Internationalisation

DTLexplains dispose d'un dictionnaire bilingue français / anglais. La langue d'affichage est déterminée automatiquement à partir de la langue d'interface de Windows, avec un repli sur la locale système.

Les éléments traduits comprennent les titres, les libellés, les catégories, les gravités, les fréquences, les explications et les actions proposées. Les messages issus des journaux Windows ne sont pas traduits, car ils appartiennent à la source diagnostique.

Sécurité et confidentialité

DTLexplains lit des journaux locaux et produit des rapports locaux. Les données collectées peuvent toutefois contenir des noms de machines, des comptes, des chemins, des noms de services, des identifiants techniques et des extraits de messages Windows.

Le rapport doit donc être considéré comme un document de diagnostic potentiellement sensible. La présence du journal Security peut enrichir l'analyse, mais ce journal peut nécessiter des droits élevés et contenir des informations d'authentification ou de chronologie d'accès.

Limites