DTLexplains — Manuel de référence
Référence descriptive de l'analyseur pédagogique des journaux d'événements Windows de la suite NetDTL.
Type : analyse de journaux Windows Langage : Python Version : v1.0-4Rôle
DTLexplains transforme une masse d'événements Windows récents en une synthèse lisible, classée et contextualisée. L'outil ne remplace pas l'Observateur d'événements : il ajoute une couche pédagogique qui regroupe les événements similaires, les classe par domaine technique, propose une gravité indicative et formule une explication compréhensible.
Son objectif est de réduire le bruit habituel des journaux Windows. Là où un journal brut présente des centaines d'entrées hétérogènes, DTLexplains cherche à faire apparaître les familles de signaux utiles : stockage, réseau, services, mises à jour, sécurité, applications, scripts et événements généralement bénins.
Périmètre fonctionnel
| Domaine | Description |
|---|---|
| Lecture des journaux | Analyse des journaux Windows principaux, notamment Application, System, Security, Setup et Windows PowerShell. |
| Regroupement | Agrégation des événements par journal, fournisseur, identifiant, niveau et cas spécialisés lorsque plusieurs identifiants décrivent le même symptôme. |
| Explication | Association d'un événement à une règle de connaissance lorsque le couple fournisseur / identifiant / message correspond à un cas connu. |
| Priorisation | Classement des groupes selon la gravité, la fréquence, le niveau Windows et la récence. |
| Restitution | Production d'une synthèse console, d'un rapport HTML structuré et, si nécessaire, d'un export JSON exploitable par d'autres outils. |
Modèle d'entrée
DTLexplains s'appuie sur les données structurées exposées par Windows pour chaque événement. Les champs suivants forment le socle d'analyse :
| Champ | Rôle dans l'analyse |
|---|---|
| Journal | Délimite le contexte fonctionnel de l'événement : système, application, sécurité, installation ou PowerShell. |
| Fournisseur | Identifie le composant Windows ou applicatif qui a produit l'événement. |
| Identifiant | Permet de reconnaître un cas connu, par exemple un service en échec, un problème disque ou une erreur Windows Update. |
| Niveau | Indique la sévérité déclarée par Windows : critique, erreur, avertissement ou information. |
| Horodatage | Permet de calculer la première et la dernière occurrence d'un groupe. |
| Message | Conserve le texte natif du journal. Ce texte n'est pas traduit afin de préserver l'information exacte produite par Windows. |
Moteur d'analyse
Normalisation
Les noms de fournisseurs et les messages sont normalisés pour faciliter la reconnaissance des familles d'événements. Cette normalisation sert à comparer les chaînes de manière robuste, sans modifier les messages originaux affichés dans le rapport.
Regroupement des événements
Les événements identiques ou très proches sont regroupés pour éviter une répétition ligne par ligne. Le groupe conserve le nombre d'occurrences, la première occurrence, la dernière occurrence, les identifiants concernés et un message représentatif.
Fusion logique
Certains événements sont fusionnés lorsqu'ils décrivent un même incident. Les événements Service Control Manager 7000 et 7009 peuvent ainsi être présentés comme une seule analyse d'échec de démarrage du service, car ils décrivent souvent deux faces du même symptôme.
Base de connaissances
La base de connaissances associe des fournisseurs, identifiants et fragments de message à des explications. Lorsqu'aucune règle spécialisée n'est disponible, DTLexplains emploie une formulation prudente : l'événement est connu de Windows, mais pas encore documenté par la base DTLexplains, et sa gravité ne doit pas être conclue à partir de ce seul signal.
Catégories
Les catégories regroupent les événements par domaine technique. Elles servent à structurer le rapport et à accélérer la lecture.
| N° | Catégorie | Contenu typique |
|---|---|---|
| 1 | Matériel / disque / pilote | Stockage, NTFS, contrôleurs disque, erreurs WHEA, affichage, pilotes bas niveau. |
| 2 | Démarrage / alimentation | Arrêts inattendus, Kernel-Power, bugchecks, événements liés au démarrage et à l'arrêt. |
| 3 | Sécurité / authentification | Échecs de connexion, modifications de comptes, effacement de journal Security, traces utiles à la chronologie. |
| 4 | Réseau / DNS / DHCP / SMB | Configuration IP, résolution de noms, DHCP, SMB, pilotes réseau, Schannel et composants réseau. |
| 5 | Mises à jour Windows | Windows Update, maintenance WinRE, installation, servicing, MSI et composants de mise à jour. |
| 6 | Services Windows | Démarrage, arrêt, expiration, installation ou modification de services. |
| 7 | Applications | Crashs, blocages, Windows Error Reporting, AppX et événements applicatifs. |
| 8 | PowerShell / scripts | Erreurs de scripts, tâches planifiées, traces d'exécution et informations PowerShell. |
| 9 | Normal / courant / généralement bénin | Événements fréquents, informatifs ou utiles surtout pour reconstruire une chronologie. |
Priorisation
DTLexplains distingue la gravité fonctionnelle et la fréquence. La gravité résume l'attention à porter à un groupe d'événements ; la fréquence indique l'intensité observée sur la période analysée.
| Élément | Valeurs | Rôle |
|---|---|---|
| Gravité | Urgent, important, à surveiller, à planifier, normal. | Classe les événements selon leur impact potentiel et leur intérêt pour le diagnostic. |
| Fréquence | Très fréquent, fréquent, occasionnel, rare. | Qualifie la répétition observée dans les journaux. |
| Score | Valeur numérique interne. | Combine gravité, niveau Windows, nombre d'occurrences et récence pour ordonner les groupes. |
| Actions prioritaires | Tableau synthétique. | Présente les groupes non normaux les plus utiles à examiner en premier. |
Sorties produites
| Sortie | Description |
|---|---|
| Console | Synthèse compacte comprenant la période, le nombre d'événements lus, la répartition par catégorie et les actions prioritaires. |
| Rapport HTML | Rapport complet avec résumé, accès direct aux catégories, cartes d'événements, explication, action proposée, extrait de message et texte complet lorsque nécessaire. |
| JSON | Représentation structurée des groupes, utile pour archivage, intégration ou traitement automatisé. |
Le rapport HTML conserve les messages Windows originaux. Les explications et libellés produits par DTLexplains sont séparés du texte natif des journaux afin de préserver la valeur probante des événements collectés.
Internationalisation
DTLexplains dispose d'un dictionnaire bilingue français / anglais. La langue d'affichage est déterminée automatiquement à partir de la langue d'interface de Windows, avec un repli sur la locale système.
Les éléments traduits comprennent les titres, les libellés, les catégories, les gravités, les fréquences, les explications et les actions proposées. Les messages issus des journaux Windows ne sont pas traduits, car ils appartiennent à la source diagnostique.
Sécurité et confidentialité
DTLexplains lit des journaux locaux et produit des rapports locaux. Les données collectées peuvent toutefois contenir des noms de machines, des comptes, des chemins, des noms de services, des identifiants techniques et des extraits de messages Windows.
Le rapport doit donc être considéré comme un document de diagnostic potentiellement sensible. La présence du journal Security peut enrichir l'analyse, mais ce journal peut nécessiter des droits élevés et contenir des informations d'authentification ou de chronologie d'accès.
Limites
- DTLexplains ne corrige pas les problèmes détectés ; il les classe et les explique.
- Les explications sont des hypothèses pédagogiques fondées sur des règles, pas des preuves définitives.
- Un événement isolé peut être insuffisant pour conclure sur la cause d'un incident.
- La qualité du diagnostic dépend des journaux disponibles, de leur période de rétention et des droits de lecture.
- Les règles spécialisées couvrent les cas fréquents et évoluent avec la base de connaissances.
- Le score sert à ordonner la lecture ; il ne remplace pas l'analyse humaine du contexte.