DE2533995A1 - DEVICE FOR MONITORING A DIGITAL FLIGHT CONTROLLER - Google Patents

DEVICE FOR MONITORING A DIGITAL FLIGHT CONTROLLER

Info

Publication number
DE2533995A1
DE2533995A1 DE19752533995 DE2533995A DE2533995A1 DE 2533995 A1 DE2533995 A1 DE 2533995A1 DE 19752533995 DE19752533995 DE 19752533995 DE 2533995 A DE2533995 A DE 2533995A DE 2533995 A1 DE2533995 A1 DE 2533995A1
Authority
DE
Germany
Prior art keywords
word
memory
test
input
test word
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Withdrawn
Application number
DE19752533995
Other languages
German (de)
Inventor
Ulrich Dr Ing Hartmann
Hartmut Michael Otto In Schulz
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Bodenseewerk Geratetechnik GmbH
Original Assignee
Bodenseewerk Geratetechnik GmbH
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Bodenseewerk Geratetechnik GmbH filed Critical Bodenseewerk Geratetechnik GmbH
Priority to DE19752533995 priority Critical patent/DE2533995A1/en
Priority to GB2970076A priority patent/GB1524594A/en
Priority to FR7623642A priority patent/FR2319938A1/en
Publication of DE2533995A1 publication Critical patent/DE2533995A1/en
Withdrawn legal-status Critical Current

Links

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/28Error detection; Error correction; Monitoring by checking the correct order of processing

Description

Patentanwälte
DIPL.-PHYS. JÜRGEN WEISSE DIPL.-CHEM. DR. RUDOLF WOLGAST
Patent attorneys
DIPL.-PHYS. JÜRGEN WEISSE DIPL.-CHEM. DR. RUDOLF WOLGAST

D 562o Velbert 11 - Langenberg, Bökenbusch 41 Postfach 11 o3 86 Telefon (o2127) 4ol9 Telex 8516895D 562o Velbert 11 - Langenberg, Bökenbusch 41 P.O. Box 11 o3 86 Telephone (o2127) 4ol9 Telex 8516895

Patentanmeldung Bodenseewerk Gerätetechnik GmbH, 777 Überlingen/BodenseePatent registration Bodenseewerk Geräteechnik GmbH, 777 Überlingen / Bodensee

Vorrichtung zur Überwachung eines digitalen FlugreglersDevice for monitoring a digital flight controller

Die Erfindung betrifft eine Vorrichtung zur Überwachung eines Digitalrechners in einem Flugregler, enthaltend: einen Prüfwortspeicher, einen Prüfworteingang, auf den vom Rechner, gesteuert durch das Rechenprogramm, Prüfworte aufschaltbar sind, einen Vergleicher, in welchem ein Prüfwort an dem Prüfworteingang mit dsm in dem Prüfwortspeicher gespeicherten Prüfwort verglichen und bei Abweichungen ein Fehlersignal gegeben wird, und einen Fehlersignalspeicher, der durch das Fehlersignal von dem Vergleicher setzbar ist.The invention relates to a device for monitoring a Digital computer in a flight controller, containing: a check word memory, a check word input, controlled by the computer check words can be activated by the computer program, a comparator in which a test word is applied to the test word input the test word stored in the test word memory is compared with dsm and an error signal is given in the event of deviations, and an error signal memory which can be set by the error signal from the comparator.

Bei einem Flugregler werden Signale von Meßfühlern, z.B. Kreiseln, einem Rechner zugesführt, der daraus Stellsignale für Höhen-, Seiten- oder Querruder bildet. Es ist bekannt, diese Signalverarbeitung mit analogen Signalen vorzunehmen. Bei anderen Flugreglern werden die Meßgebersignale mittels eines Analog-Digital-Wandlers in digitale Form umgesetzt und einem Digitalrechner zugeführt. Dieser Rechner verarbeitet die digital vorliegende Information nach einem bestimmten Programm und liefert das Stellsignal zunächst ebenfalls in digitalerWith a flight controller, signals from measuring sensors, e.g. gyroscopes, are fed to a computer, which uses them to generate control signals for Elevator, rudder or aileron forms. It is known to carry out this signal processing with analog signals. at other flight controllers, the transducer signals are converted into digital form by means of an analog-to-digital converter and a Digital computer fed. This computer processes the digital information according to a specific program and initially supplies the control signal also in digital form

70980 7/042970980 7/0429

mm, Ο mm, Ο -

Form. Dieses Stellsignal kann dann durch einen Digital-Analog-Wandler wieder in ein analoges Stellsignal umgesetzt werden, welches einen Stellmotor ansteuert. Bei einem Flugregler ist eine einwandfreie Funktion lebenswichtig, und eine Fehlfunktion kann zur Katastrophe führen. Es ist daher bekannt, die Meßgeber doppelt oder dreifach vorzusehen. Bei analog arbeitenden Flugreglern erfolgt außerdem die Signalverarbeitung parallel in drei getrennten Kanälen, wobei die Stellsignale durch Mittelwertoder Medianbildung gewonnen werden. Bei Flugreglern, bei denen die Signalverarbeitung digital erfolgt, wobei das Programm in schneller Folge zyklisch abläuft, ist es bekannt, durch in das Programm eingebaute Prüfimpulse oder Prüfwörter den richtigen Ablauf des Programms und die einwandfreie Funktion des Rechners zu überwachen. Bei richtigem Ablauf des Programms und einwandfreier Funktion des Rechners muß zu bestimmten Zeitpunkten von dem Rechner ein Prüfimpuls oder ein Prüfwort auf eine Überwachungsvorrichtung (Supervisor) gegeben werden. Wenn dieser Prüfimpuls oder das Prüfwort nicht erscheint oder das Prüfwort nicht mit einem gespeicherten Prüfwort übereinstimmt, wird ein Fehlersignal gegeben und der Regler oder der betreffende Kanal des Reglers abgeschaltet.Shape. This control signal can then be passed through a digital-to-analog converter be converted back into an analog control signal, which controls a servomotor. With a flight controller is Proper functioning is vital, and a malfunction can lead to disaster. It is therefore known the encoder to be provided twice or three times. In the case of analog flight controllers, the signal processing also takes place in parallel in three separate channels, whereby the control signals are obtained by averaging or median formation. With flight controllers, where the signal processing takes place digitally, whereby the program runs cyclically in quick succession, it is known by in the Test pulses or test words built into the program ensure that the program is running correctly and that the computer is working properly to monitor. If the program is running correctly and the computer is working properly, at certain times of the computer sends a test pulse or a test word to a monitoring device (Supervisor). If this test pulse or the test word does not appear or the test word does not appear matches a stored check word, an error signal is generated given and the controller or the relevant channel of the controller switched off.

Es ist dabei bekannt, einen 4 Bit-Zähler vorzusehen, in den von einem Taktgeber Impulse eingezählt werden. Der Zähler ist durch einen bei Gleichheit der Prüfwörter am Prüfworteingang und im Prüfwortspeicher durch den Vergleicher abgegebenen Rücksetzimpuls rücksetzbar. Erscheint dieser Rücksetzimpuls nicht rechtzeitig, weil das Prüfwort am Prüfworteingang nicht erscheint, läuft der 4 Bit-Zähler über, und der überlaufimpuls setzt den Fehlersignalspeicher. Außerdem wird der Fehlersignalspeicher unmittelbar gesetzt, wenn die Prüfwörter am Prüfworteingang und am Signalspeicher nicht übereinstimmen.It is known to provide a 4-bit counter into which pulses are counted by a clock generator. The counter is through a reset pulse emitted by the comparator if the test words are identical at the test word input and in the test word memory resettable. If this reset pulse does not appear in time, because the check word does not appear at the check word input, the 4 bit counter over, and the overflow pulse sets the error signal memory. In addition, the error signal memory is set immediately when the check words at the check word input and on the signal memory do not match.

709807/0429709807/0429

Die bekannten Überwachungsvorrichtungen liefern pro Tastperiode, d.h. für jede Abtastung und Verarbeitung der Meßgrößen im Rechner, nur einen Impuls bzw. nur ein einziges unveränderliches Prüfwort. Aus dem Erscheinen dieses Prüfwortes kann jedoch nicht mit hinreichender Sicherheit auf den fehlerfreien Ablauf des Rechenprogramms geschlossen werden. Es ist denkbar, daß trotz eines Fehlers im Programm oder eines Defekts im Rechner das Prüfwort doch richtig ausgegeben wird. Die bekannte Überwachungsvorrichtung ist daher für die Überwachung eines digital arbeitenden Plugreglers nur bedingt geeignet. Es muß auch darauf geachtet werden, daß die überwachungsvorrichtung möglichst einfach aufgebaut ist, so daß' ihre Ausfallwahrscheinlichkeit um mehrere Größenordnungen geringer ist als die Ausfallwahrscheinlichkeit des Rechners. Es ist also nicht möglich, etwa zur besseren überwachung des Rechners und des Programms eine entsprechend komplexere überwachungsvorrichtung vorzusehen.The known monitoring devices deliver per sampling period, i.e. for each sampling and processing of the measured variables in the Calculator, only one pulse or only one single unchangeable check word. However, from the appearance of this check word the error-free execution of the computer program cannot be concluded with sufficient certainty. It is conceivable that The check word is output correctly despite an error in the program or a defect in the computer. The well-known Monitoring device is therefore used for monitoring a digitally working plug regulator is only conditionally suitable. Care must also be taken that the monitoring device is as simple as possible, so that 'their probability of failure is several orders of magnitude lower than the probability of failure of the computer. So it is not possible, for example a correspondingly more complex monitoring device for better monitoring of the computer and the program to be provided.

Der Erfindung liegt die Aufgabe zugrunde, bei einer überwachungsvorrichtung der eingangs definierten Art das Programm oder mehrere wahlweise wirksame Programme in ihrem gesamten Ablauf mit einer möglichst einfach aufgebauten überwachungsvorrichtung zu überwachen.The invention is based on the object of a monitoring device of the type defined at the beginning, the program or several optionally effective programs in their entire process to be monitored with a monitoring device that is as simple as possible.

Erfindungsgemäß wird diese Aufgabe dadurch gelöst, daß der Prüfworteingang zur parallelen Eingabe eines zweiteiligen Wortes eingerichtet ist, dessen eine Hälfte als Prüfwort mit dem im Prüfwortspeicher gespeicherten Prüfwort an dem Vergleicher und dessen andere Hälfte an dem Eingang des Prüfwortspeichers anliegt, der nach Durchführung des Vergleichs zur Übernahme dieser Hälfte als Prüfwort für den nächstfolgenden Vergleich gesteuert ist.According to the invention, this object is achieved in that the test word input for the parallel input of a two-part Word is set up, one half of which is used as a check word the test word stored in the test word memory at the comparator and its other half at the input of the check word memory is present, which after the comparison has been carried out to accept this half as a check word for the next comparison is controlled.

709807/0429709807/0429

-4- 253339 S"-4- 253339 S "

Die Überwachungsvorrichtung nach der Erfindung gestattet es somit, in den gesamten Programmablauf immer wieder die Ausgabe von Wörtern einzubauen, wobei jeweils eine Hälfte dieses Wortes als eigentliches Prüfwort mit dem im Prüfwortspeicher gespeicherten Prüfwort verglichen wird, während die andere Hälfte das Prüfwort für den nächstfolgenden Vergleich bestimmt. Dabei können die Prüfwörter variiert und in verschiedene Programme eingebaut werden. Es ist möglich, Prüfwörter durch Rechenoperationen analog den mit den Meßgrößen vorzunehmenden Rechenoperationen zu bilden, um damit die Funktion des Rechners hinsichtlich der betreffenden Rechenoperation zu kontrollieren. Es können auch beispielsweise die Speicherstellen des Programmspeichers im Rechner zur Bildung eines Prüfwortes in geeigneter Weise miteinander verknüpft sein, so daß das richtige Prüfwort nur erscheint, wenn in dem Programmspeicher das richtige Programm gespeichert ist. Die überwachungsvorrichtung selbst ist dabei sehr einfach aufgebaut. Das in ihrem Speicher jeweils vorgegebene Prüfwort wird ihr vom Rechnerprogramm bei dem vorangegangenen Vergleich vorgegeben.The monitoring device according to the invention thus allows the output to be repeated over and over again in the entire program sequence of words to be incorporated, with one half of this word as the actual test word with the one stored in the test word memory Checkword is compared while the other half the Check word determined for the next comparison. Included the check words can be varied and built into different programs. It is possible to get checkwords through arithmetic operations to form analogous to the arithmetic operations to be carried out with the measured variables in order to improve the function of the computer with regard to to control the arithmetic operation concerned. For example, the memory locations of the program memory can also be used be linked in a suitable manner in the computer to form a check word so that the correct check word only appears when the correct program is stored in the program memory. The monitoring device itself is included very simply structured. The check word specified in its memory is used by the computer program for the previous one Comparison given.

Auch bei einer Überwachungsvorrichtung nach der Erfindung ist es vorteilhaft, daß ein Zähler, in den eine feste Frequenz eingezählt wird, durch ein bei Gleichheit der Prüfwörter am Prüfwortspeicher und Prüfworteingang erzeugtes Rückstellsignal auf null rücksetzbar ist und daß der Fehlersignalspeicher durch einen überlaufimpuls des Zählers setzbar ist.Also in a monitoring device according to the invention It is advantageous that a counter, into which a fixed frequency is counted, by an on equality of the check words on Test word memory and test word input generated reset signal can be reset to zero and that the error signal memory through an overflow pulse of the counter can be set.

Die Erfindung ist nachstehend an einem Ausführungsbeispiel unter Bezugnahme auf die zugehörigen Zeichnungen näher erläutert:The invention is explained in more detail below using an exemplary embodiment with reference to the accompanying drawings explained:

Fig. 1 veranschaulicht die Wirkungsweise der erfindungsgemäßen Rechnerüberwachung.1 illustrates the mode of operation of the computer monitoring system according to the invention.

Fig. 2 ist ein Blockschaltbild einer erfindungsgemäßen überwachungseinrichtung.Figure 2 is a block diagram of one of the present invention monitoring device.

709807/0429 - 5 -709807/0429 - 5 -

Fig. 3 veranschaulicht im einzelnen den Aufbau der erfindungsgemäßen überwachungsvorrichtung.Fig. 3 illustrates in detail the structure of the invention monitoring device.

Fig. 4 ist ein Flußdiagramm eines Rechnerprogramms, welches durch die erfindungsgemäße Überwachungsvorrichtung laufend überwacht werden kann.Fig. 4 is a flow chart of a computer program executed by the monitoring device of the present invention can be continuously monitored.

In Fig. 1 ist mit 1o ein Rechner bezeichnet. Der Rechner liefert über Einrichtungen zur Fehlerselbsterkennung 12 parallel Prüfwörter an überwachungsvorrichtungen 14 und 16. Jede der überwachungsvorrichtungen steuert einen Kanalabschalter 18 bzw. 2o7 wobei die beiden Kanalabschalter in Reihe liegen. Es ist somit die Überwachungsvorrichtung doppelt vorgesehen, wobei auch bei Ausfall einer überwachungsvorrichtung das Ansprechen der anderen auf jeden Fall zum Abschalten des betreffenden Reglerkanals führt.In Fig. 1, 1o denotes a computer. Via devices for self-detection of errors 12, the computer supplies test words in parallel to monitoring devices 14 and 16. Each of the monitoring devices controls a channel disconnector 18 or 2o 7 , the two channel disconnectors being in series. The monitoring device is thus provided twice, and even if one monitoring device fails, the response of the other will in any case lead to the relevant controller channel being switched off.

In Fig. 2 ist als Blockschaltbild eine überwachungsvorrichtung 14 dargestellt. Die Überwachungsvorrichtung erhält an einem Eingang 22 Wörter von dem Rechner 1o der Einrichtung. Eine Hälfte jedes Wortes liegt an einem Eingang 24 eines Prüfwortspeichers 26, während die andere Hälfte des Wortes an einem Eingang 28 eines Vergleichers 3o anliegt. An einem zweiten Eingang 32 des Vergleichers 3o liegt das in dem Prüfwortspeicher 26 gespeicherte Prüfwort an. Über einen Eingang 34 wird von dem Programm ein Validitätssignal auf eine AblaufSteuereinheit 36 gegeben. Diese Ablaufsteuereinheit 36 steuert über Kanäle 38 und 4o den Prüfwortspeicher 26 und den Vergleicher 3o derart, daß bei Auftreten eines Validitätssignals, welches einen Programmüberwachungsvorgang einleitet, zunächst durch den Vergleicher 3o ein Vergleich der am Eingang 28 anliegenden Hälfte des Prüfwortes mit dem im Prüfwortspeicher 26 im Augenblick gespeicherten Prüfwort stattfindet. Je nach Ergebnis dieses Vergleiches wird ein Rückstellbefehl an einem AusgangIn Fig. 2 is a monitoring device as a block diagram 14 shown. The monitoring device receives 22 words at an input from the computer 1o of the facility. One Half of each word is at an input 24 of a test word memory 26, while the other half of the word is applied to an input 28 of a comparator 3o. At a second entrance 32 of the comparator 3o is in the check word memory 26 stored test word. The program sends a validity signal to a sequence control unit 36 via an input 34 given. This sequence control unit 36 controls the check word memory 26 and the comparator 3o via channels 38 and 4o in such a way that that when a validity signal occurs, which a program monitoring process initiates, first of all, a comparison of the values present at the input 28 by the comparator 3o Half of the check word takes place with the check word stored in the check word memory 26 at the moment. Depending on the result this comparison becomes a reset command at an output

70S807/0A2970S807 / 0A29

des Vergleichers 3o erzeugt oder ein Fehlersignal an einem Ausgang 44. Anschließend bewirkt die AblaufSteuereinheit 36, daß der Prüfwortspeicher 26 die am Eingang 24 anliegende andere Hälfte des Wortes übernimmt und für den nächstfolgenden Vergleich speichert.of the comparator 3o is generated or an error signal is generated at an output 44. The sequence control unit 36 then causes that the check word memory 26 is the other applied to input 24 Takes over half of the word and saves it for the next comparison.

In Fig. 2 liegt an einem UND-Glied 46 ein Abschaltbefehl von einem Abschaltbefehlsgeber 48 an. Dieser Abschaltbefehl wird von einem rücksetzbaren Zeitglied 5o durchgeschaltet, wenn das Zeitglied innerhalb einer vorgegebenen Zeit nicht durch ein Signal an dem Ausgang 42 des Vergleichers 3o wieder zurückgestellt worden ist. Bei einwandfreier Funktion des Rechners erscheint jeweils zur rechten Zeit das richtige Prüfwort, dessen auf den Eingang 28 geschaltete Hälfte mit dem im Prüfwortspeicher 26 gespeicherten Prüfwort übereinstimmt, so daß am Ausgang 42 des Vergleichers ein Rückstellsignal erscheint, durch welches das Zeitglied auf null zurückgestellt wird. Erscheint kein solches Prüfwort, wird das Zeitglied nicht zurückgestellt, sondern liefert nach einer vorgegebenen Zeit einen Durchschaltimpuls, wodurch der Abschaltbefehl vom Abschaltbefehlsgeber 48 auf einen Abschaltbefehlsspexcher 52 durchgeschaltet wird. Der Abschaltbefehl bleibt dann bestehen, auch wenn später eine Rückstellung des Zeitgliedes 5o erfolgen sollte. Der Abschaltbefehl im Abschaltbefehlsspexcher 52 öffnet den Kanalabschalter 18. Außerdem wird über Leitung 54 ein Signal auf das Bediengerät 56 gegeben und der Fehler dem Piloten angezeigt. Der Abschaltbefehlsspexcher 52 kann über Leitung 58 vom Bediengerät her wieder zurückgestellt und damit der Schalter 18 geschlossen werden.In FIG. 2, a shutdown command from a shutdown command generator 48 is applied to an AND element 46. This shutdown command is switched through by a resettable timer 5o if the timer does not go through within a predetermined time Signal at the output 42 of the comparator 3o has been reset again. If the computer is working properly the correct check word appears at the right time, the half of which is connected to input 28 with the im Check word memory 26 matches stored check word, so that a reset signal appears at the output 42 of the comparator, by means of which the timer is reset to zero will. If no such check word appears, the timer is not reset, but returns after a specified time a switch-through pulse, whereby the switch-off command from the switch-off command generator 48 to a switch-off command spexcher 52 is switched through. The shutdown command then remains even if the timer 5o should be reset later. The shutdown command in shutdown command spexcher 52 opens the channel switch-off 18. In addition, a signal is given to the control unit 56 via line 54 and the error is the Pilot indicated. The shutdown command spexcher 52 can be reset again via line 58 from the operating device and thus the switch 18 can be closed.

Wenn der Vergleich im Vergleicher 3o Nichtübereinstimmung der Prüfwörter feststellt, so wird der Abschaltbefehlsspexcher über den Ausgang 44 unmittelbar gesetzt und damit der Schalter 18 geöffnet.If the comparison in the comparator 3o determines that the check words do not match, then the shutdown command spexcher Set directly via the output 44 and thus the switch 18 is opened.

709807/0429709807/0429

Eine konkrete Ausführungsform einer erfindungsgemäßen überwachungsvorrichtung ist in Pig. 3 dargestellt.A specific embodiment of a monitoring device according to the invention is in Pig. 3 shown.

Der Eingang 22 umfaßt acht Dateneingänge 0Io...0l7 für ein 8-Bit-Wort. Die Dateneingänge 0Io bis 013 liegen als Eingang 24 an dem Prüfwortspeicher 26, einem 4-Bit-Latch. Die Dateneingänge 014 bis 017 liegen als Eingang 28 an dem Vergleicher 3o. DerVergleicher 3o gibt an dem Ausgang 33 ein Signal, wenn das Wort an den Dateneingängen 014 bis 017 mit dem Wort an den Ausgängen ABC und D (entsprechend Ausgang 32 in Fig. 2) des Prüfwortspeichers 26 übereinstimmen. Der Ausgang 33 des Vergleichers 3o liegt an einem Eingang eines NAND-Gliedes 6o. An einem anderen Eingang des NAND-Gliedes 6o liegt ein Steuerbefehl Φ 1, der von dem Programm geliefert wird und den Vergleich einleitet. An einem weiteren Eingang des NAND-Gliedes 6o liegt über Leitung 62 ein Takt- und Synchronisiersignal. Wenn alle drei Eingänge des NAND-Gliedes 6o auf H sind, dann wird der Ausgang des NAND-Gliedes 6o L, was durch einen Inverter 64 wieder zu H invertiert wird. Dieses Signal liegt an einem Rückstelleingang 66 eines 4-Bit-Zählers 68. Der 4-Bit-Zähler erhält Zählimpulse mit einer konstanten Frequenz von einem Oszillator 7o. Wenn der 4-Bit-Zähler 68 überläuft, erscheint ein Impuls an einem Ausgang 72, der über einen Inverter 7 4 eine bistabile Kippschaltung setzt, die den Abschaltsbefehlspeicher 52 darstellt.The input 22 comprises eight data inputs 0Io ... 0l7 for an 8-bit word. The data inputs 0Io to 013 are as input 24 to the test word memory 26, a 4-bit latch. The data inputs 014 to 017 are as input 28 at the comparator 3o. The comparator 3o outputs a signal at the output 33 when the word at the data inputs 014 to 017 with the word at the Outputs ABC and D (corresponding to output 32 in Fig. 2) of the check word memory 26 match. The output 33 of the Comparator 3o is connected to an input of a NAND element 6o. At another input of the NAND gate 6o is a Control command Φ 1 that is supplied by the program and the Comparison initiates. At a further input of the NAND element 6o there is a clock and synchronization signal via line 62. If all three inputs of the NAND gate 6o are high, then the output of the NAND gate 6o is low, which is caused by an inverter 64 is inverted to H again. This signal is at a reset input 66 of a 4-bit counter 68. The 4-bit counter receives counting pulses with a constant frequency from an oscillator 7o. When the 4-bit counter 68 overflows, appears a pulse at an output 72, which sets a bistable multivibrator via an inverter 74, which the shutdown command memory 52 represents.

Das Ausgangssignal am Augang 33 liegt außerdem über einen Inverter 76 an einem Eingang eines NAND-Gliedes 78 an. An dem anderen Eingang des NAND-Gliedes 78 liegt das Takt- und Synchronisationssignal von der Leitung 62. Wenn die PrüfWörter an den Eingängen 28 und 33 nicht übereinstimmen, geht das Signal am Ausgang 33 auf L, so daß bei Vorhandensein des Takt- und Synchronisiersignals beide Eingänge des NAND-Gliedes 78 auf H gehen und dessen Ausgang auf L. Hierdurch wird ebenfalls überThe output signal at output 33 is also via an inverter 76 at an input of a NAND gate 78. At the other input of the NAND gate 78 is the clock and Synchronization signal from line 62. If the checkwords at the inputs 28 and 33 do not match, the signal at the output 33 goes to L, so that when the clock is present and synchronizing signal both inputs of the NAND gate 78 go to H and its output to L. This is also over

- 8 709807/0429 - 8 709807/0429

Leitung 80 die bistabile Kippschaltung 52 gesetzt und der Abschal tbefehl gegeben, der über den Inverter 82 und Leitung 84 den Schalter 18 öffnet.Line 80, the bistable multivibrator 52 is set and the switch-off command is given, which is transmitted via the inverter 82 and line 84 the switch 18 opens.

Das Takt- und Synchronisiersignal liegt außerdem an einem Eingang eines NAND-Gliedes 86 an, auf dessen anderen Eingang kurz nach dem Signal Φ 1 ein Signal Φ 2 gegeben wird. Wenn dieses Signal Φ 2 erscheint, liegen beide Eingänge des NAND-Gliedes auf H und der Ausgang geht auf L, was durch einen Inverter 88 wieder zu H invertiert wird. Dieses Signal bewirkt, daß das an den Dateneingängen 0Io bis 013 anliegende Prüfwort in den Prüfwortspeicher 26 übernommen wird.The clock and synchronization signal is also at an input a NAND gate 86, on the other input of which a signal Φ 2 is given shortly after the signal Φ 1. If this Signal Φ 2 appears, both inputs of the NAND gate are at H and the output goes to L, which is through an inverter 88 is inverted back to H. This signal causes the check word present at the data inputs 0Io to 013 to be entered into the Checkword memory 26 is accepted.

Das Takt- und Synchronisiersignal auf der Leitung 62 wird aus zwei Signalen an Eingängen 9o und 92 über Inverter 94 bzw. 9 6 mittels eines UND-Gliedes 98 gebildet.The clock and synchronization signal on line 62 is made up of two signals at inputs 9o and 92 via inverters 94 and 9 6, respectively formed by means of an AND gate 98.

Während jedes Überwachungszyklus, der durch Signale Φ 1 undDuring each monitoring cycle, which is indicated by signals Φ 1 and

Φ 2 eingeleitet und durch die Signale an den Eingängen 9o und 92 synchronisiert wird, erscheint an den Dateneingängen 0Io bis 017 ein 8-Bit-Wort. Davon stellen die an den Dateneingängen bis 017 anliegenden vier Bit das eigentliche Prüfwort dar, welches mit dem im Prüfwortspeicher 26 gespeicherten Prüfwort verglichen wird, während die an den Dateneingängen 0Io bis anliegenden 4-Bit das Prüfwort für den nächsten Überwachungszyklus vorgeben, welches nach Durchführung des Vergleichs (Signal Φ 1) durch das Signal $ 2 in den Prüfwortspeicher übernommen wird.Φ 2 initiated and by the signals at inputs 9o and 92 is synchronized, an 8-bit word appears at the data inputs 0Io to 017. Of these, the ones at the data inputs to 017 present four bits represent the actual test word, which is associated with the test word stored in the test word memory 26 is compared, while the 4-bits present at the data inputs 0Io to specify the test word for the next monitoring cycle, which after the comparison has been carried out (Signal Φ 1) by the signal $ 2 in the check word memory is taken over.

Es können beispielsweise nacheinander Prüfwörter gemäß nachstehender Tabelle an den Dateneingängen erscheinen.For example, check words according to the table below can appear at the data inputs one after the other.

70980 7/042970980 7/0429

11 IOIO 00 11 DateneingangData input 33 44th 55 66th 77th 22 22 PrüfwortCheck word 33 00 00 11 00 00 00 00 44th 00 11 00 00 00 00 00 11 55 00 11 00 11 00 11 00 00 00 00 11 11 00 11 11 11 00 00 11 00 00 00 11 11 00

Prüfwort 6 = Prüfwort 1Check word 6 = check word 1

Bei Inbetriebnahme wird der Prüfwortspeicher 2 6 über Eingang 1oo gelöscht. Daher müssen stets die Bits 014 bis 017 des ersten Prüfworts null sein. Außerdem muß das letzte vom Programm ausgegebene Prüfwort in den Bits 0Io bis 013 ebenfalls den Wert null aufweisen, wenn das Programm anschließend wieder neu beginnt.During commissioning, the check word memory 2 6 is deleted via input 1oo. Therefore, bits 014 to 017 of the first check word must be zero. In addition, the last check word output by the program must also be in bits 0Io to 013 have a value of zero when the program then starts again.

In Fig. 4 ist ein Flußdiagramm eines Programms dargestellt, welches mit einer überwachungsvorrichtung nach der Erfindung überwacht werden kann.In Fig. 4 is a flow chart of a program is shown, which with a monitoring device according to the invention can be monitored.

Nach dem Start wird der Programmtakt mit den Interrupt-Signalen einer Echtzeituhr. Bei Übereinstimmung ("J") wird ein erstes Prüfwort ausgegeben (RESET-PASS), welches von der Überwachungsvorrichtung kontrolliert wird. Da der Prüfwortspeicher 26 zu Beginn des Programms auf null gesetzt ist, müssen die an den Dateneingängen 014 bis 017 anliegenden Bits den Wert "null" haben. Hierdurch wird der 4-Bit-Zähler 68 auf null zurückgestellt, Als nächster Programmschritt wird von dem Rechner der Mittelwert der analog-digital-gewandelten Sensorsignale gebildet. Es wird weiterhin kontrolliert, ob die Abweichungen der Sensorsignale vom Mittelwert innerhalb der zulässigen Toleranzen liegen. Ist dies nicht der Fall (N), wird auf die Dateneingänge 104 bis ein falsches Prüfwort gegeben, wodurch der Abschaltsbefehlsspeicher 52 über Leitung 8o gesetzt und der Kanal abgeschaltet wird. Liegen die Sensor-Meßgrößen innerhalb der Toleranzen,After the start, the program clock with the interrupt signals of a real-time clock. If there is a match ("Y"), a first Check word output (RESET-PASS), which is issued by the monitoring device is controlled. Since the check word memory 26 is set to zero at the beginning of the program, the must be sent to the Data inputs 014 to 017 pending bits have the value "zero" to have. This resets the 4-bit counter 68 to zero, As the next program step, the computer forms the mean value of the sensor signals converted from analog to digital. It will also checks whether the deviations of the sensor signals from the mean value are within the permissible tolerances. is if this is not the case (N), an incorrect check word is applied to the data inputs 104 to, whereby the shutdown instruction memory 52 is set via line 8o and the channel is switched off. If the measured sensor variables are within the tolerances,

709807/0429 - io -709807/0429 - io -

- 1ο -- 1ο -

wird ein neues Prüfwort gegeben (RESET-PASS)- Daraufhin führt der Kegler die durch das Programm vorgeschriebene Rechnung mit den Sensor-Meßgrößen durch und liefert einen Stellsignal-Äusgang. Es wird wieder überprüft, ob der Stellsignalausgang innerhalb einer zulässigen Toleranz liegt. Ist dies nicht der Fall {Ε) wird ein "falsches" Prüfwort gegeben und wieder der Abschaltbefehlsspeicher 52 gesetzt. Sind die vorgeschriebenen Toleranzen eingehalten (J), erfolgt anschließend eine Überprüfung des Programmspeichers. Diese überprüfung kann, wie eingangs schon angedeutet, in der Form geschehen, daß ein Prüfwort durch Verknüpfung der verschiedenen Speicherstellen des Programmspeichers gebildet wird. Dieses Prüfwort wird ausgegeben und mit dem vorher im Prüfwortspeicher 26 gespeicherten Prüfwort verglichen. Ist in dem Programmspeicher ein Fehler festgestellt worden (N), führt dies wieder zur Ausgabe eines falschen Prüfworts und damit zum Setzen des AbschaltbefehlsSpeichers Der nächste Programmschritt enthält eine Prüfung des Interface, die, wenn sie zufriedendsteilend verläuft, zur Ausgabe eines weiteren Prüfwortes führt, worauf der Programmzyklus von vorn beginnt. Werden beispielsweise Programmschritte durch einen Fehler im Rechner oder im Programm übersprungen, so folgt beispielsweise auf das erste Prüfwort nicht das zweite sondern das dritte Prüfwort. Da die eine Hälfte des ersten Prüfworts die entsprechend andere Hälfte des zweiten Prüfwortes bestimmt, stellt die überwachungsvorrichtung Nichtübereinstimmung fest und bewirkt eine Abschaltung.a new test word is given (RESET-PASS) - The bowler then carries out the calculation prescribed by the program with the measured sensor variables and supplies a control signal output. It is checked again whether the control signal output is within a permissible tolerance. If this is not the case {Ε) a "wrong" check word is given and the shutdown command memory 52 is set again. If the prescribed tolerances are observed (J), the program memory is then checked. As already indicated at the outset, this check can take place in such a way that a check word is formed by linking the various memory locations in the program memory. This check word is output and compared with the check word previously stored in the check word memory 26. If an error has been found in the program memory (N), this again leads to the output of an incorrect test word and thus to the setting of the switch-off command memory the program cycle starts from the beginning. If, for example, program steps are skipped due to an error in the computer or in the program, the first check word is not followed by the second but the third check word. Since one half of the first check word determines the corresponding other half of the second check word, the monitoring device detects non-compliance and causes a shutdown.

Es können auf diese Weise verschiedene Programme und Programmschleifen, die in dem Flugregler auftreten, mit einer einzigen sehr einfach aufgebauten überwachungsvorrichtung, einem sogenannten Supervisor, laufend überwacht werden, und zwar während des gesamten Programmablaufs. Die Wahrscheinlichkeit, daß trotzIn this way, various programs and program loops can be which occur in the flight controller, with a single, very simply constructed monitoring device, a so-called Supervisor, are constantly monitored, and that during the entire course of the program. The likelihood of that despite

eines fehlerhaften Programmablaufs zufällig in richtiger Aufeinanderfolge die richtigen Prüfwörter erscheinen, ist dabei extrem gering, so daß sich eine hohe Zuverlässigkeit derIn the event of a faulty program run, the correct check words appear randomly in the correct sequence extremely low, so that the reliability of the

7Π9807/042&7Π9807 / 042 &

Überwachung ergibt. Da die überwachungsvorrichtung trotzdem sehr einfach aus nur wenigen Bauteilen aufgebaut ist, ist die Ausfallwahrscheinlichkeit der Überwachungsvorrichtung selbst ebenfalls sehr gering. Eine weitere Sicherheit wird durch die Verdoppelung der überwachungsvorrichtung erreicht.Monitoring results. Since the monitoring device anyway is constructed very simply from just a few components, the probability of failure of the monitoring device itself is also very low. Further security is achieved by doubling the monitoring device.

- 12 -- 12 -

709807/0429709807/0429

Claims (2)

PatentansprücheClaims (\) Vorrichtung zur überwachung eines Digitalrechners in einem Flugregler, enthaltend: einen Prüfwortspeicher, einen Prüfworteingang, auf den vom Rechner, gesteuert durch das Rechnerprogramm, Prüfworte aufschaltbar sind, einen Vergleicher, in welchem ein Prüfwort an dem Prüfworteingang mit dem in dem Prüfwortspeicher gespeicherten Prüfwort verglichen und bei Abweichungen ein Fehlersignal gegeben wird, und einen FehlerSignalspeicher, der durch das Fehlersignal von dem Vergleicher setzbar ist, dadurch gekennzeichnet, daß der Prüfworteingang (22) zur parallelen Eingabe eines zweiteiligen Wortes eingerichtet ist, dessen eine Hälfte (104..107) als Prüfwort mit dem im Prüfwortspeicher (26) gespeicherten Prüfwort an dem Vergleicher (3o) und dessen andere Hälfte (101..103) an dem Eingang (24) des Prüfwortspeichers (26) anliegt, der nach Durchführung des Vergleichs zur Übernahme dieser Hälfte als Prüfwort für den nächstfolgenden Vergleich gesteuert ist. (\) Device for monitoring a digital computer in a flight controller, containing: a test word memory, a test word input to which test words can be switched from the computer, controlled by the computer program, a comparator in which a test word at the test word input with the one stored in the test word memory Test word compared and an error signal is given in the event of deviations, and an error signal memory which can be set by the error signal from the comparator, characterized in that the test word input (22) is set up for the parallel input of a two-part word, one half of which (104..107 ) as a test word with the test word stored in the test word memory (26) at the comparator (3o) and the other half (101..103) at the input (24) of the test word memory (26), which after the comparison is carried out to accept this half is controlled as a check word for the next comparison. 2. Vorrichtung nach Anspruch 1, dadurch gekennzeichnet, daß ein Zähler (68), in den eine feste Frequenz eingezählt wird, durch ein bei Gleichheit der PrüfWörter am Prüfwortspeicher (26) und Prüfworteingang (28) erzeugtes Rückstellsignal auf null rücksetzbar ist, und daß der Fehlersignalspeicher (52) durch einen überlaufimpuls des Zählers (68) setzbar ist.2. Apparatus according to claim 1, characterized in that a counter (68), into which a fixed frequency is counted, by a counter if the test words are identical in the test word memory (26) and test word input (28) generated reset signal can be reset to zero, and that the Error signal memory (52) by an overflow pulse of the Counter (68) can be set. 7Q9807/0A2 97Q9807 / 0A2 9 eerse \fe eerse \ fe
DE19752533995 1975-07-30 1975-07-30 DEVICE FOR MONITORING A DIGITAL FLIGHT CONTROLLER Withdrawn DE2533995A1 (en)

Priority Applications (3)

Application Number Priority Date Filing Date Title
DE19752533995 DE2533995A1 (en) 1975-07-30 1975-07-30 DEVICE FOR MONITORING A DIGITAL FLIGHT CONTROLLER
GB2970076A GB1524594A (en) 1975-07-30 1976-07-16 Monitoring apparatus
FR7623642A FR2319938A1 (en) 1975-07-30 1976-07-28 INSTALLATION FOR MONITORING

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
DE19752533995 DE2533995A1 (en) 1975-07-30 1975-07-30 DEVICE FOR MONITORING A DIGITAL FLIGHT CONTROLLER

Publications (1)

Publication Number Publication Date
DE2533995A1 true DE2533995A1 (en) 1977-02-17

Family

ID=5952799

Family Applications (1)

Application Number Title Priority Date Filing Date
DE19752533995 Withdrawn DE2533995A1 (en) 1975-07-30 1975-07-30 DEVICE FOR MONITORING A DIGITAL FLIGHT CONTROLLER

Country Status (3)

Country Link
DE (1) DE2533995A1 (en)
FR (1) FR2319938A1 (en)
GB (1) GB1524594A (en)

Family Cites Families (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
NL282320A (en) * 1961-08-22
GB1038704A (en) * 1964-02-14 1966-08-10 Ibm A self-addressed data store
DE1524256A1 (en) * 1966-12-22 1970-07-02 Arnstadt Fernmeldewerk Method for monitoring the operation of a control unit
US3609697A (en) * 1968-10-21 1971-09-28 Ibm Program security device
US3919533A (en) * 1974-11-08 1975-11-11 Westinghouse Electric Corp Electrical fault indicator

Also Published As

Publication number Publication date
GB1524594A (en) 1978-09-13
FR2319938A1 (en) 1977-02-25

Similar Documents

Publication Publication Date Title
DE3700426C2 (en) Watchdog timer
DE3923432A1 (en) DEVICE FOR GENERATING MEASURING SIGNALS WITH A MULTIPLE NUMBER OF REDUNDANT SENSORS
DE2258917B2 (en) CONTROL DEVICE WITH AT LEAST TWO PARALLEL SIGNAL CHANNELS
DE2250389B2 (en) Time standard, especially for electronic watches, with a time base that controls an adjustable frequency divider
DE2158013B2 (en) KEYBOARD INPUT UNIT
EP0012185B1 (en) Test circuit for synchronously operating clock generators
DE2533995A1 (en) DEVICE FOR MONITORING A DIGITAL FLIGHT CONTROLLER
DE3718582A1 (en) Electronic security device
DE4022954A1 (en) Fault detector, using redundant signal emitter outputs - user to determines fault probabilities to eliminate stochastic faults
DE2729372A1 (en) Numerically controlled machine tool position monitoring - involves comparison of position error with tolerance limits
DE1197651B (en) Data processing system
DE3638256C2 (en)
DE1462644A1 (en) Circuit arrangement for deriving a digital signal from the pulse length modulated output signal of a flip-flop circuit
DE2636352A1 (en) Reactor protection system with data processing of readings - has second computer parallel to first to improve reliability
DE2613930A1 (en) Regulator circuit for digital phase control - uses two counters with constant frequency pulse source to minimise errors due to variable time parameters and degraded pulse shape
DE1241160B (en) Data processing system for a position adjustment system
WO2019145778A1 (en) System for producing a data stream on the basis of redundant information
DE2657404A1 (en) STEERING SYSTEM
CH565407A5 (en) Monitoring system for control data processor - needs only one failsafe element for dynamic functional control
DE3133527C2 (en)
DE2646193A1 (en) ELECTRONIC ALARM
DE2432390C3 (en) Electronic clockwork
DE2415307B2 (en) DEVICE FOR SYNCHRONIZATION OF THE OUTPUTS FROM SEVERAL COMPUTERS
DE2152915A1 (en) PROCEDURE AND EQUIPMENT FOR SECURE REMOTE DATA TRANSFER IN EQUIPMENT FOR MONITORING PRODUCTION PLANTS WITH THE HELP OF DATA PROCESSING SYSTEMS
DE2842370A1 (en) Signal processor monitoring system - uses two processing stages operating with cycle monitoring stages

Legal Events

Date Code Title Description
8139 Disposal/non-payment of the annual fee