L'ID d'événement 1104 représente la notification d'arrêt en douceur du service de journal des événements Windows. Lorsque Windows initie une séquence d'arrêt, le service de journal des événements reçoit un signal d'arrêt et enregistre ce dernier message d'information avant de terminer ses processus. Cet événement sert de dernière entrée enregistrée dans le journal système avant que les capacités de journalisation ne deviennent indisponibles.
Le service de journal des événements (EventLog) gère toutes les fonctionnalités de journalisation des événements Windows, y compris l'écriture des événements dans les fichiers journaux, la gestion des politiques de rétention des journaux et la fourniture d'interfaces de requête d'événements. Lorsque ce service s'arrête, toute la journalisation des événements cesse jusqu'à ce que le service redémarre lors du prochain cycle de démarrage. L'ID d'événement 1104 fournit aux administrateurs un horodatage définitif marquant l'arrêt de la journalisation des événements.
Cet événement devient particulièrement important dans les environnements d'entreprise où une surveillance continue et des pistes d'audit sont requises. Les équipes de sécurité s'appuient sur l'ID d'événement 1104 pour identifier les lacunes dans la couverture de journalisation et garantir la conformité aux exigences réglementaires. L'événement aide également à résoudre les scénarios où les applications signalent des entrées de journal manquantes ou lors de l'enquête sur des incidents de sécurité potentiels survenus lors des transitions système.
Dans Windows Server 2025 et Windows 11 24H2, Microsoft a amélioré le service de journal des événements avec une meilleure gestion de l'arrêt et une meilleure intégration avec les fonctionnalités modernes de gestion de l'alimentation. Ces améliorations garantissent que l'ID d'événement 1104 apparaît de manière cohérente même lors de scénarios de démarrage rapide et d'opérations d'arrêt hybride.