{{tag>sysadmin windows évènements journaux traces logs}}
====== Windows : Paramétrage de la journalisation des évènements ======
:TODO_DOCUPDATE:
Sur un poste de travail, on peut faire le choix de ne pas activer la journalisation par défaut. Cela permettra notamment de limiter les écritures sur le disque SSD. La journalisation pourra être réactivée au besoin lors de la modification de la configuration, l'installation de nouveaux programmes ou le débogage ponctuel.
La journalisation n'est pas un service essentiel. Le service de journalisation de Windows (eventlog) peut être arrêté sans problème.
===== Désactivation globale =====
Depuis l'invite de commandes (cmd) avec les privilèges administrateur :
net stop eventlog
sc config eventlog start= disabled
:TODO:
Depuis powershell avec les privilèges administrateur :
===== Effacer les journaux =====
* Windows + R pour lancer le fenêtre exécuter : saisir ''eventvwr'' puis valider ;
===== Désactiver certains fournisseurs d'événements =====
===== Déplacer les journaux =====
===== Références =====
* https://docs.netwrix.com/docs/auditor/10_6/configuration/windowsserver/eventlog
* https://windowsreport.com/windows-event-log-disable/
* https://superuser.com/questions/1516725/how-to-disable-windows-10-system-log
* https://woshub.com/how-to-clear-windows-event-logs-using-powershell-or-wevtutil/