Un PC qui redémarre seul laisse toujours une trace. Elle est dans l’Observateur d’événements de Windows, et la lire ne demande aucun logiciel supplémentaire : il suffit d’ouvrir eventvwr.msc, d’aller dans le journal Système et de filtrer sur les niveaux Critique et Erreur à l’heure du plantage.
Points clés
- L’Observateur d’événements s’ouvre avec
eventvwr.mscou par un clic droit sur le menu Démarrer. - Les deux journaux qui comptent pour un plantage sont Système et Application.
- Event ID 41 (Kernel-Power) signale un arrêt qui n’a pas été propre, sans en donner la cause.
- Event ID 1001 (WER-SystemErrorReporting) contient le code d’arrêt de l’écran bleu et le chemin du fichier de vidage.
- Event ID 6008 horodate l’arrêt inattendu précédent, ce qui donne l’heure exacte à chercher ailleurs.
- Un filtre par niveau plus une vue personnalisée remplacent la lecture ligne par ligne de milliers d’entrées.
Ouvrir l’Observateur d’événements et comprendre ce qu’on regarde
Trois chemins mènent au même endroit. Touche Windows plus R, puis eventvwr.msc. Clic droit sur le bouton Démarrer, puis Observateur d’événements. Ou la recherche du menu Démarrer. La console demande une élévation pour certains journaux, notamment Sécurité.
Dans le volet de gauche, l’arborescence Journaux Windows contient cinq entrées. Système reçoit ce que produisent le noyau, les pilotes et les services : c’est le journal des plantages, des redémarrages et des pannes matérielles. Application reçoit ce que produisent les logiciels installés, y compris les rapports d’erreur Windows. Sécurité contient les ouvertures de session et les audits. Setup garde la trace des installations de mises à jour et des mises à niveau. Forwarded Events reste vide sur un poste isolé.
Chaque entrée porte une source, un identifiant numérique, un niveau et un horodatage. Le niveau est la première chose à regarder : Informations pour le bruit de fond, Avertissement pour ce qui mérite un oeil, Erreur pour un échec réel, Critique pour ce qui a empêché le système de fonctionner. Un journal Système propre contient déjà des dizaines d’avertissements par jour. Ce n’est pas un signe de panne.

Filtrer le journal au lieu de le lire
Sélectionnez le journal Système, puis, dans le volet Actions à droite, Filtrer le journal actuel. La boîte de dialogue propose une plage de temps, des niveaux à cocher, et un champ pour lister des identifiants d’événement séparés par des virgules.
Pour un plantage, le filtre utile tient en deux réglages : période sur les dernières 24 heures, niveaux Critique et Erreur cochés. Le journal passe de plusieurs milliers de lignes à quelques dizaines. L’onglet XML de la même boîte affiche la requête générée, et cette requête est réutilisable telle quelle dans PowerShell avec le paramètre -FilterXml de Get-WinEvent, comme le documente Microsoft.
Un filtre est temporaire, il disparaît dès qu’on change de journal. Une vue personnalisée est enregistrée. Clic droit sur Vues personnalisées, Créer une vue personnalisée, mêmes critères, un nom, et la vue reste dans l’arborescence. Sur un poste qui plante de façon aléatoire, une vue « Critique et Erreur, journaux Système et Application, 7 derniers jours » évite de refaire le filtre à chaque incident.
Les identifiants d’événement qui servent vraiment
Quelques identifiants suffisent à reconstituer un plantage. Les autres viennent après, quand on cherche une cause précise.
41, Kernel-Power
Message : le système a redémarré sans s’arrêter correctement au préalable. Microsoft est explicite sur la portée de cet événement : à lui seul, il ne contient pas assez d’informations pour définir ce qui s’est passé. Il est écrit après une coupure d’alimentation, après un appui long sur le bouton d’alimentation, après un blocage complet et après un écran bleu. Sa vraie valeur est l’horodatage et les données d’événement, où Windows recopie le code d’arrêt s’il a eu le temps de l’enregistrer. Le cas du redémarrage spontané récurrent est traité en détail dans notre article sur le PC qui redémarre tout seul avec Kernel Power 41.
1001, WER-SystemErrorReporting
Message : l’ordinateur a redémarré après une vérification de bogue. Suivent le code d’arrêt en hexadécimal, ses quatre paramètres, et le chemin du vidage, du type C:\Windows\Minidump\090826-17953-01.dmp. C’est l’événement le plus utile de la liste, parce qu’il nomme le bug check. Le fichier cité s’analyse ensuite avec WinDbg et la commande !analyze -v, méthode détaillée dans notre guide du fichier de vidage mémoire.
6008, EventLog
Message : l’arrêt système précédent, à telle heure et telle date, était inattendu. Utile pour deux raisons. Il donne l’heure de l’arrêt, pas celle du redémarrage, ce qui recale la recherche dans le journal. Et il n’est pas toujours synonyme de panne : Microsoft documente le cas d’un 6008 écrit après un arrêt forcé par un programme utilisant la fonction InitiateSystemShutdownEx, sur un poste verrouillé.
7000, 7001, 7009 et 7011, Service Control Manager
Ces quatre identifiants concernent les services, pas les plantages du noyau. 7000 signale qu’un service n’a pas démarré. 7001 précise qu’un service n’a pas démarré parce qu’un service dont il dépend a échoué, et il nomme les deux. 7009 et 7011 sont des dépassements de délai : le gestionnaire de contrôle des services attend la valeur définie par l’entrée de registre ServicesPipeTimeout, dont le défaut est de 30 000 millisecondes, avant de journaliser l’échec. Microsoft décrit la procédure d’augmentation de ce délai pour les services lents à démarrer. Sur un poste grand public, une rafale de 7000 sur des services de constructeur signale plutôt un pilote ou un utilitaire OEM cassé qu’un problème Windows.

Corréler l’heure d’un plantage avec un minidump
La lecture du journal donne une heure. Le dossier de vidages donne des fichiers horodatés. Le rapprochement des deux est ce qui transforme une liste d’erreurs en diagnostic.
- Dans le journal Système filtré, repérez le 41 le plus récent et notez son heure à la minute.
- Cherchez juste avant ou juste après un 1001 : il porte le code d’arrêt et le chemin du fichier.
- Ouvrez
C:\Windows\Minidumpet comparez les horodatages. Le nom du fichier commence par la date au format mmjjaa. - Remontez ensuite dans le journal, au niveau Avertissement inclus, sur les dix minutes qui précèdent l’heure notée. C’est là qu’apparaissent les erreurs de disque, les réinitialisations de contrôleur et les échecs de pilote qui expliquent le plantage.
- Si aucun fichier n’existe dans
Minidump, l’ordinateur n’a pas eu le temps d’écrire le vidage, ou l’écriture est désactivée dans Paramètres système avancés, Démarrage et récupération.
Cette corrélation vaut aussi pour les écrans bleus dont le code est connu. Le journal confirme la fréquence et l’heure, le vidage nomme le module fautif. Les codes d’arrêt les plus courants et leurs solutions sont regroupés dans notre guide des écrans bleus Windows 10 et 11, et un cas typique de corruption détectée par le noyau est décrit dans l’article KERNEL_MODE_HEAP_CORRUPTION.
Ce que l’Observateur d’événements ne dira pas
Il enregistre des symptômes, pas des diagnostics. Trois limites à garder en tête.
Un événement Critique n’implique pas une panne matérielle. Un 41 isolé après une coupure de courant est normal. Ce qui compte est la répétition et le contexte.
La source nommée dans l’événement n’est pas toujours la coupable. Un pilote de stockage peut être signalé pour une erreur causée par un câble, et un service peut échouer parce qu’un autre a déjà échoué avant lui, ce que le 7001 dit d’ailleurs explicitement.
Un journal vide sur la plage horaire du plantage veut souvent dire une coupure franche, alimentation ou blocage matériel, avant que Windows n’ait pu écrire quoi que ce soit. Dans ce cas, le diagnostic passe par le matériel, pas par les journaux.
Si les journaux pointent vers des fichiers système abîmés, le contrôle se fait avec la commande décrite dans notre article sfc /scannow, puis avec DISM. Et si c’est le journal de recherche qui déborde d’erreurs, voyez plutôt Windows Search qui ne fonctionne plus.
Exporter et archiver un journal
Clic droit sur le journal, puis Enregistrer tous les événements sous. Le format .evtx conserve tout et se rouvre dans une autre console Observateur d’événements. Le format CSV ou texte sert à partager. À l’export, la console propose d’inclure les informations d’affichage : sans cette option, un journal exporté depuis un poste en français puis ouvert ailleurs affiche des descriptions incomplètes.
Pour transmettre un incident précis, l’export d’un filtre est plus lisible qu’un journal complet. Appliquez le filtre, puis Enregistrer tous les événements du filtre actuel sous. Le fichier ne contient que les entrées retenues.
Questions fréquentes
Combien de temps Windows conserve-t-il les événements ?
Cela dépend de la taille maximale définie pour chaque journal, visible dans ses propriétés. Par défaut, les journaux sont circulaires : les entrées les plus anciennes sont écrasées quand la limite est atteinte. Sur un poste bavard, le journal Système peut ne couvrir que quelques jours.
Faut-il vider les journaux d’événements ?
Non, sauf pour repartir d’une base propre avant un test de reproduction. Vider un journal ne libère presque rien et supprime l’historique dont on a besoin pour comparer un incident au précédent.
Peut-on lire les journaux d’un autre PC ?
Oui. Dans le menu Action, choisissez Se connecter à un autre ordinateur, ou ouvrez un fichier .evtx exporté. La lecture d’un journal distant demande des droits d’administration sur la machine cible.
Quelle différence entre le journal Système et le journal Application ?
Le journal Système contient ce qui vient de Windows lui-même, du noyau, des pilotes et des services. Le journal Application contient ce qui vient des logiciels, y compris les rapports d’erreur d’applications qui se ferment seules. Un plantage complet se lit dans Système, un logiciel qui se ferme se lit dans Application.
Un événement Erreur répété toutes les minutes est-il grave ?
Pas nécessairement, mais il mérite d’être identifié. Les rafales régulières viennent souvent d’une tâche planifiée, d’un service de constructeur en échec ou d’un périphérique absent qu’un pilote continue d’interroger. La source et l’identifiant suffisent en général à trouver la documentation correspondante.
Photo d’en-tête : capture de l’Observateur d’événements de Windows, par בר, CC BY-SA 4.0, via Wikimedia Commons. L’interface montrée correspond à une version antérieure de la console, la structure des journaux est identique sur Windows 10 et 11.
Sources : Microsoft Learn, Event ID 41 ; Microsoft Support, Event ID 6008 ; Microsoft Learn, Get-WinEvent ; Microsoft Learn, événements 7000 et 7011 ; Microsoft Learn, Event ID 7001.

Michel, dirigeant d’une PME informatique et formateur, expert en logiciels professionnels tels que CRM et ERP. Sa connaissance approfondie des outils de gestion d’entreprise lui permettant de conseiller et former efficacement d’autres sociétés à leur utilisation.





