L'ID d'événement 5138 représente un événement d'audit de sécurité généré par le Windows Security Reference Monitor lorsque des valeurs de registre sont supprimées du registre système. Cet événement fait partie de la catégorie d'audit Accès aux objets et nécessite une configuration explicite via des politiques d'audit pour fonctionner correctement.
Le registre sert de base de données de configuration centrale de Windows, stockant les paramètres système critiques, les configurations d'application et les préférences utilisateur. Lorsque des applications, services ou outils administratifs suppriment des valeurs de registre, Windows peut suivre ces modifications via le sous-système d'audit. L'ID d'événement 5138 capture spécifiquement les suppressions de valeurs, fournissant une piste d'audit complète de ce qui a été retiré du registre.
Chaque entrée d'ID d'événement 5138 contient des informations complètes, y compris le chemin de la clé de registre, le nom spécifique de la valeur qui a été supprimée, l'identifiant de sécurité (SID) du compte effectuant l'action, le nom et l'ID du processus responsable de la suppression, et des horodatages précis. Cette journalisation détaillée permet aux administrateurs de suivre les modifications de configuration, d'enquêter sur les incidents de sécurité et de maintenir la conformité avec les exigences réglementaires.
L'événement se déclenche indépendamment du fait que la suppression ait été effectuée via l'Éditeur du Registre, des commandes PowerShell, des modifications de la stratégie de groupe, des installations ou désinstallations d'applications, ou des modifications programmatiques du registre. Cette couverture complète garantit que toutes les suppressions de valeurs de registre sont capturées lorsque l'audit est correctement configuré.