Моя идея была в следующем: сама по себе структура лога измениться не может, ровно как и не может само по себе пропасть какое-то событие 4688 в потоке.
Это происходит под влиянием внешних воздействий.
Внешние воздействия: изменения конфигурации ОС/железок/приложух, обновление версий. Если происходит модернизация инфры, то она как раз будет видна как всплеск таких изменений
Чем больше изменений в инфре, тем выше шанс того, что с логами что-то случиться
Т.о. график кол-ва изменений - некая производная от мат ожидания деградации логов