L'ID d'événement Windows 4698 est généré par le fournisseur Microsoft-Windows-Security-Auditing lorsque le service Planificateur de tâches Windows crée une nouvelle tâche planifiée. Cet événement fait partie du cadre d'audit de sécurité introduit pour fournir une journalisation complète des modifications système pouvant affecter la posture de sécurité.
L'événement contient des métadonnées riches, y compris l'identifiant de sécurité (SID) de l'utilisateur qui a créé la tâche, le nom de la tâche, le chemin de la tâche et la définition complète de la tâche au format XML. Cette définition XML inclut les paramètres d'exécution, les déclencheurs, les actions et les informations de contexte de sécurité. L'horodatage de l'événement reflète le moment où la tâche a été enregistrée auprès du service Planificateur de tâches, et non le moment où elle sera exécutée.
D'un point de vue sécurité, cet événement est inestimable pour détecter la création non autorisée de tâches, qui est une technique de persistance courante utilisée par les familles de logiciels malveillants et les menaces persistantes avancées. Les tâches administratives légitimes et les tâches de maintenance système génèrent également cet événement, rendant la compréhension de base cruciale pour une surveillance efficace. L'événement aide les organisations à maintenir des pistes d'audit pour les cadres de conformité comme SOX, HIPAA et PCI-DSS qui exigent le suivi des modifications de configuration système.
Dans Windows Server 2025 et Windows 11 24H2, Microsoft a amélioré l'événement pour inclure un contexte supplémentaire sur la méthode de création (GUI, PowerShell, schtasks.exe) et a amélioré le formatage XML pour un meilleur traitement par les systèmes de gestion des informations et des événements de sécurité (SIEM).