BE1023041B1 - Device and method for distributed diagnostic analysis - Google Patents

Device and method for distributed diagnostic analysis Download PDF

Info

Publication number
BE1023041B1
BE1023041B1 BE2015/5840 BE1023041B1 BE 1023041 B1 BE1023041 B1 BE 1023041B1 BE 2015/5840 BE2015/5840 BE 2015/5840 BE 1023041 B1 BE1023041 B1 BE 1023041B1
Authority
BE
Belgium
Prior art keywords
reliability
functional blocks
function
system component
diagnostic
Prior art date
Application number
BE2015/5840
Other languages
Dutch (nl)
Inventor
Carl Eeckhout
Original Assignee
Televic Rail Nv
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Televic Rail Nv filed Critical Televic Rail Nv
Application granted granted Critical
Publication of BE1023041B1 publication Critical patent/BE1023041B1/en

Links

Abstract

Een toestel (106) wordt onthuld ter bepaling van een betrouwbaarheidsmaat voor een functie uitgevoerd door functionele blokken van een systeemcomponent (105,120,130,140). Het toestel omvat - invoermiddelen

(200) voor ontvangst, voor elk functioneel blok dat bijdraagt tot de functie- uitvoering, van stukken informatie die elk een toestand van een functioneel blok van een te beoordelen systeemcomponent vertegenwoordigen, waarbij genoemd functioneel blok betrokken is bij uitvoering van de functie, - een module (201) voor het classificeren van genoemde toestanden, het verkrijgen van testintervalinformatie en het bepalen van een betrouwbaarheidsschatting van functionele blokken voor elk van de functionele blokken op basis van de testinterval informatie en/of van de geclassificeerde toestanden, -berekeningsmiddel (202) ter bepaling van een betrouwbaarheidsmaat voor die functie uitgevoerd door de functionele blokken op basis van de betrouwbaarheidsschattingen - beslissingsmiddelen (203) om te beslissen over genoemde betrouwbaarheidsmaat voor genoemde functie, -uitvoermiddelen (204) om de beslissing in aangepast formaat toe te voeren.

A device (106) is disclosed to determine a confidence measure for a function performed by functional blocks of a system component (105, 120, 130, 140). The device comprises - input means

(200) for receiving, for each functional block that contributes to the function execution, pieces of information each representing a state of a functional block of a system component to be assessed, said functional block being involved in performing the function, - a module (201) for classifying said states, obtaining test interval information and determining a reliability estimate of functional blocks for each of the functional blocks based on the test interval information and / or of the classified states, calculating means (202) ter determining a confidence measure for that function performed by the functional blocks based on the reliability estimates - decision means (203) to decide on said confidence measure for said function, output means (204) to feed the decision in adapted format.

Description

Toestel en werkwijze voor gedistribueerde diagnostiekanalyse Gebied van de uitvinding [0001] De onderhavige uitvinding heeft ruwweg betrekking op het gebied van systemen die in staat zijn tot realtimeanalyse van lokale en gedistribueerde diagnostiek.Field of the Invention The present invention relates roughly to the field of systems capable of real-time analysis of local and distributed diagnostics.

Achtergrond van de uitvinding [0002] In veel systemen worden allerlei soorten diagnostiek verschaft. Aan het eind is het voor de gebruiker vaak moeilijk alle diagnostiekgegevens te combineren en een beargumenteerde conclusie te formuleren of bepaalde systeemfuncties nog steeds operationeel zijn of niet, of in welke mate de functionaliteit nog steeds binnen bekende grenzen werkt. Met name in het geval van veiligheidssystemen is het essentieel om, bij voorkeur te allen tijde, de betrouwbaarheid van een functie te doorzien.Background of the Invention Many systems provide all kinds of diagnostics. At the end, it is often difficult for the user to combine all diagnostic data and formulate a substantiated conclusion as to whether certain system functions are still operational or not, or to what extent the functionality still works within known limits. In the case of safety systems in particular, it is essential to see through the reliability of a function, preferably at all times.

[0003] De oplossingen van de stand van de techniek combineren diagnostiekconclusies op een nogal arbitraire manier door afzonderlijke diagnostiekgebeurtenissen individueel of deels gecombineerd te analyseren. Voor grote systemen kan een dergelijke werkwijze niet als deterministisch worden beschouwd en geeft zij onzekerheden over randgevallen of ongedekte defectcombinaties.The prior art solutions combine diagnostics claims in a rather arbitrary manner by analyzing individual diagnostics events individually or partially combined. For large systems, such a method cannot be considered deterministic and gives uncertainties about marginal cases or uncovered defect combinations.

[0004] Aanvrage US2002/138184 openbaart een interface voor het ontvangen van invoer met betrekking tot waargenomen symptomen die indicatief zijn voor één of meer defecte componenten, een verwerkingselement voor het correleren van de invoer met betrekking tot de waargenomen symptomen met ten minste één verdachte component die in staat is tot het veroorzaken van de waargenomen symptomen na uitvallen, en een display voor het presenteren van informatie met betrekking tot de verdachte componenten. Het systeem wordt gebruikt om de defecte component te detecteren.Application US2002 / 138184 discloses an interface for receiving input with respect to observed symptoms indicative of one or more defective components, a processing element for correlating input with regard to the observed symptoms with at least one suspected component which is capable of causing the observed symptoms after failure, and a display for presenting information regarding the suspect components. The system is used to detect the defective component.

[0005] In GB2450241 wordt een werkwijze geopenbaard om een toestand van een gecontroleerd systeem te evalueren waarbij een aantal signalen indicatief voor observatietoestanden van een aantal werkingsvariabelen wordt ontvangen. Het gecontroleerde systeem omvat een systeem aan boord van een vliegtuig. Met gebruikmaking van een diagnostisch model van het gecontroleerde systeem wordt een gecombineerde waarschijnlijkheidsanalyse van de signalen uitgevoerd ter verkrijging van een gezondheidsprognose van het gecontroleerde systeem. Het voorgestelde systeem is niet schaalbaar en bezit geen beoordeling van de betrouwbaarheid van de functies.In GB2450241, a method is disclosed for evaluating a state of a controlled system in which a plurality of signals indicative of observation states of a plurality of operation variables are received. The controlled system includes a system on board an aircraft. Using a diagnostic model of the controlled system, a combined probability analysis of the signals is performed to obtain a health prognosis of the controlled system. The proposed system is not scalable and has no assessment of the reliability of the functions.

[0006] US2002/083372 openbaart een diagnostische werkwijze voor een technische installatie voor het bepalen van een oorzaak van een foutgebeurtenis beschreven door een fouttoestandsvariabele. De werkwijze omvat het vaststellen van een werkingstoestand van de installatie gedefinieerd door toestandsvariabelen, door het bepalen van diagnostische parameters die elk één van de toestandsvariabelen karakteriseren. Door het configureren van de afhankelijkheidsboom met hiërarchische niveaus wordt een afhankelijkheidsboom samengesteld die ten minste enkele van de diagnostische parameters bevat. Eén belangrijke beperking van de werkwijze is dat de bepalingsboom statisch wordt gehouden. Er is geen dynamische beoordeling van mogelijke toestandscombinaties die niet zijn voorzien.US2002 / 083372 discloses a diagnostic method for a technical installation for determining a cause of an error event described by an error state variable. The method comprises determining an operating state of the installation defined by state variables, by determining diagnostic parameters that each characterize one of the state variables. By configuring the dependency tree with hierarchical levels, a dependency tree is compiled that contains at least some of the diagnostic parameters. One important limitation of the method is that the determination tree is kept static. There is no dynamic assessment of possible state combinations that are not provided.

[0007] In WO2009/148984 wordt een proces voorgesteld voor het bepalen van de grondoorzaak van een fout in een voertuig door het gebruiken van meerdere modellen en observaties. Elk van de modellen verschaft een betrouwbaarheidsschatting over de observatie die het doet wat betreft een potentiële fouttoestand. Een hiërarchische boom wordt gebruikt om diagnostische codes en andere signalen uit subsystemen en componenten te analyseren. Elk niveau van de hiërarchische boom verschaft zich toegang tot de informatie die het heeft alvorens een besluit te nemen. De informatie van verschillende takken van de boom kan dynamisch worden gewijzigd op basis van voertuiginformatie, zoals snelheidsafhankelijkheid. De betrouwbaarheidsschattingen van het model kunnen ook worden bepaald met gebruikmaking van gegevens uit meerdere voertuigen. Er wordt echter geen mechanisme verschaft om het effect van verschillende foutvindingsintervallen in het systeem dynamisch te beoordelen.In WO2009 / 148984 a process is proposed for determining the root cause of a fault in a vehicle by using multiple models and observations. Each of the models provides a reliability estimate about the observation it makes regarding a potential error condition. A hierarchical tree is used to analyze diagnostic codes and other signals from subsystems and components. Each level of the hierarchical tree gains access to the information it has before making a decision. The information from different branches of the tree can be dynamically changed based on vehicle information, such as speed dependence. The reliability estimates of the model can also be determined using data from multiple vehicles. However, no mechanism is provided to dynamically assess the effect of different error finding intervals in the system.

[0008] Daarom is er behoefte aan een oplossing die ruimte laat voor het verwerken van diagnostische informatie over de diverse functies uitgevoerd door een component van een systeem, zodat het niet meer nodig is het volledige systeem uit te schakelen zodra een defect wordt gedetecteerd in bijvoorbeeld één systeemcomponent.Therefore, there is a need for a solution that leaves room for processing diagnostic information about the various functions performed by a component of a system, so that it is no longer necessary to switch off the entire system as soon as a defect is detected in e.g. one system component.

Samenvatting van de uitvinding [0009] Het is een doel van uitvoeringsvormen van de onderhavige uitvinding om te voorzien in een toestel en werkwijze om diagnostiek uit te voeren die is gebaseerd op het realtimebetrouwbaarheidsonderzoek van systeemcomponenten en subcomponenten van een systeem op een gedistribueerde manier teneinde tot operationele conclusies te komen voor één of meer functies verschaft door het systeem.Summary of the Invention It is an object of embodiments of the present invention to provide an apparatus and method for performing diagnostics based on the real-time reliability examination of system components and sub-components of a system in a distributed manner in order to achieve operational come to conclusions for one or more functions provided by the system.

[0010] De bovenstaande doelstelling wordt bewerkstelligd door de oplossing volgens de onderhavige uitvinding.The above object is achieved by the solution of the present invention.

[0011] In een eerste aspect heeft de uitvinding betrekking op een toestel voor het bepalen van een betrouwbaarheidsmaat voor een gegeven functie uitgevoerd door één of meer functionele blokken van een te beoordelen systeemcomponent. Het toestel omvat - invoermiddelen voor het ontvangen, voor elk functioneel blok dat bijdraagt tot uitvoering van genoemde gegeven functie, van stukken informatie uit één of meer diagnostische blokken die elk een toestand van het respectievelijk functioneel blok van een te beoordelen systeemcomponent vertegenwoordigen, waarbij genoemd functioneel blok betrokken is bij het uitvoeren van een gegeven functie, - één of meer modules geplaatst voor het classificeren van genoemde toestanden, voor het verkrijgen van diagnostische testintervalinformatie en voor het bepalen van een betrouwbaarheidsschatting van functionele blokken voor elk van de functionele blokken op basis van de diagnostische testintervalinformatie en/of van de geclassificeerde toestanden, - berekeningsmiddel aangepast voor het bepalen van een betrouwbaarheidsmaat voor die gegeven functie uitgevoerd door de één of meer functionele blokken op basis van de betrouwbaarheidsschattingen van de één of meer van functionele blokken, - beslissingsmiddelen om een beslissing af te leiden van genoemde betrouwbaarheidsmaat voor genoemde gegeven functie, - uitvoermiddelen om genoemde beslissing in een formaat aangepast aan een fysische interface van genoemde systeemcomponent toe te voeren.In a first aspect, the invention relates to an apparatus for determining a reliability measure for a given function performed by one or more functional blocks of a system component to be assessed. The device comprises - input means for receiving, for each functional block that contributes to the execution of said given function, pieces of information from one or more diagnostic blocks that each represent a state of the respective functional block of a system component to be assessed, said functional block is involved in performing a given function, - one or more modules placed to classify said states, to obtain diagnostic test interval information and to determine a reliability estimate of functional blocks for each of the functional blocks based on the diagnostic test interval information and / or of the classified states, - calculation means adapted to determine a confidence measure for that given function performed by the one or more functional blocks based on the reliability estimates of the one or more of functional b lure, - decision means to derive a decision from said confidence measure for said given function, - output means to supply said decision in a format adapted to a physical interface of said system component.

[0012] De voorgestelde oplossing laat inderdaad ruimte voor de realtime-evaluatie van correcte werking van functies met betrekking tot een systeemcomponent en om onafhankelijk te beoordelen of een functie al of niet wordt beïnvloed door een defect van een bepaald functioneel blok, bestreken door diagnostiek. Meer in het bijzonder openbaart de uitvinding een realtime-, tijdsafhankelijke allocatie van een betrouwbaarheidsschatting van een functie met betrekking tot een systeemcomponent. Het is duidelijk dat, wanneer van een functioneel blok binnen een component net werd gediagnosticeerd dat het correct werkt, het zeer waarschijnlijk is dat dit functionele blok een korte tijd later nog steeds correct werkt. Wanneer er echter gedurende een lange periode geen diagnostiek wordt uitgevoerd, kan de waarschijnlijkheid om te garanderen dat het functionele blok nog steeds operationeel is, zeer laag zijn. Dit aspect is in aanmerking genomen in de huidige uitvinding waar verschillende manieren worden gepresenteerd om een betrouwbaarheidsschatting aan een functioneel blok toe te wijzen.The proposed solution indeed leaves room for the real-time evaluation of correct operation of functions with respect to a system component and to independently assess whether or not a function is affected by a defect of a particular functional block covered by diagnostics. More specifically, the invention discloses a real-time, time-dependent allocation of a reliability estimate of a function with respect to a system component. It is clear that when a functional block within a component has just been diagnosed as functioning correctly, it is very likely that this functional block will still function correctly a short time later. However, if diagnostics are not performed for a long period of time, the probability of ensuring that the functional block is still operational can be very low. This aspect has been taken into account in the present invention where various ways are presented to assign a reliability estimate to a functional block.

[0013] In een uitvoeringsvorm van de uitvinding omvat de module voor het classificeren van genoemde toestanden één of meer eerste classificeerders operatief op basis van een drempelniveau.In an embodiment of the invention, the module for classifying said states comprises one or more first classifiers operatively based on a threshold level.

[0014] In één uitvoeringsvorm omvat de module een interne klok voor het uitvoeren van tijdsaanduiding. In een andere uitvoeringsvorm is de module ingericht voor het ontvangen van een extern kloksignaal voor het uitvoeren van tijdsaanduiding.In one embodiment, the module comprises an internal clock for performing time display. In another embodiment, the module is adapted to receive an external clock signal for outputting time.

[0015] Bij voorkeur omvat de module een intervalteller ingericht om na een diagnostische test opnieuw ingesteld te worden.Preferably, the module comprises an interval counter adapted to be reset after a diagnostic test.

[0016] In een voorkeursuitvoeringsvorm wordt het toestel in een zelf te programmeren logicamatrix [Field Programmable Gate Array] (FPGA) of een applicatiespecifieke geïntegreerde schakeling (application specific integrated circuit, ASIC) geïmplementeerd. Alternatief wordt het toestel ontworpen met afzonderlijke hardwarecomponenten.In a preferred embodiment, the device is implemented in a self-programmable logic matrix [Field Programmable Gate Array] (FPGA) or an application-specific integrated circuit (ASIC). Alternatively, the device is designed with separate hardware components.

[0017] In een andere uitvoeringsvorm wordt de module geplaatst voor het genereren van een tijdsaanduiding op basis van een niveau-overgang, van een stijgende of dalende flank, van specifieke protocolafspraken of van de signaalflanken.In another embodiment, the module is positioned to generate a time indication based on a level transition, a rising or falling edge, specific protocol agreements, or signal flanks.

[0018] In een voorkeursuitvoeringsvorm omvat het toestel een uitvoertoestandbeoordelaar ingericht voor het evalueren van de betrouwbaarheidsmaat. De uitvoertoestandbeoordelaar omvat bij voorkeur ten minste één tweede classificeerder voor het uitvoeren van die evaluatie.In a preferred embodiment, the device comprises an output state evaluator adapted to evaluate the reliability measure. The output state evaluator preferably includes at least one second classifier for performing that evaluation.

[0019] In een andere uitvoeringsvorm omvat het toestel een interne diagnostiekinfrastructuur voor het controleren van interne processen in het toestel. De betrouwbaarheidsschatter voorziet bij voorkeur in interne alsook externe interfaces om zijn conclusies en realtimebetrouwbaarheidsschattingen voor verder verwerking in het systeem te communiceren.In another embodiment, the device comprises an internal diagnostics infrastructure for checking internal processes in the device. The reliability estimator preferably provides internal and external interfaces to communicate its conclusions and real-time reliability estimates for further processing in the system.

[0020] In nog een andere uitvoeringsvorm omvat het toestel een configuratie-infrastructuurblok voor het instellen van parameters van de invoermiddelen en/of de module. De betrouwbaarheidsschatter is vervolgens in staat tot het uitvoeren van een configuratie die het programmeren mogelijk maakt van de selectie van invoer en uitvoer, om de verschillende betrouwbaarheidsmodellen te concretiseren met hun gerelateerde parameters en om de manier om de betrouwbaarheden van de functionele blokken in de functiegerelateerde betrouwbaarheden te combineren. Deze interface maakt ook het opslaan mogelijk van de betrouwbaarheidsschatterparameters teneinde deze gegevens na een arbeidscyclus op te zoeken, wat ruimte laat voor correcte tijdmeting.In yet another embodiment, the device comprises a configuration infrastructure block for setting parameters of the input means and / or the module. The reliability estimator is then able to perform a configuration that allows programming the selection of input and output, to concretize the different reliability models with their related parameters and to the way to measure the reliability of the functional blocks in the function-related reliability. to combine. This interface also allows the storage of the reliability estimator parameters to look up these data after a duty cycle, leaving room for correct time measurement.

[0021] In een volgende uitvoeringsvorm omvat het toestel een uitvoerinterface voor het doorgeven van genoemde betrouwbaarheidsmaat. In een systeem omvattende meerdere systeemcomponenten zijn de betrouwbaarheidsschatters in staat tot het aan elkaar communiceren van hun vindingen, wat het mogelijk maakt dat de betrouwbaarheidsinformatie met betrekking tot een systeemfunctie door het volledige systeem heen wordt doorgegeven. Op basis van deze doorgegeven gegevens zal de relevante systeemcomponent, die werkt als een beslissingsknoop voor een bepaalde functie, in staat zijn systeemfuncties aan of uit te schakelen op basis van diagnostiek die relevant is voor de specifieke functie.In a further embodiment, the device comprises an output interface for passing on said reliability measure. In a system comprising a plurality of system components, the reliability estimators are capable of communicating their findings to each other, which makes it possible for the reliability information regarding a system function to be transmitted throughout the entire system. Based on this passed data, the relevant system component, which acts as a decision node for a particular function, will be able to switch system functions on or off based on diagnostics relevant to the specific function.

[0022] De uitvinding heeft ook betrekking op een systeem omvattende één of meer toestellen zoals eerder beschreven en een aantal systeemcomponenten, waarbij elke systeemcomponent één of meer functionele blokken geplaatst voor het uitvoeren van één of meer functies omvat.The invention also relates to a system comprising one or more devices as previously described and a number of system components, wherein each system component comprises one or more functional blocks arranged for performing one or more functions.

[0023] In een ander aspect heeft de uitvinding betrekking op een werkwijze voor het bepalen van een betrouwbaarheidsmaat voor een gegeven functie vastgesteld door één of meer functionele blokken van een te beoordelen systeemcomponent, waarbij de werkwijze omvat: - het ontvangen, voor elk functioneel blok dat bijdraagt tot uitvoering van genoemde gegeven functie, van stukken informatie uit één of meer diagnostische blokken die elk een toestand van het respectievelijk functioneel blok van een te beoordelen systeemcomponent vertegenwoordigen, waarbij genoemd functioneel blok betrokken is bij het vaststellen van een gegeven functie, - het classificeren van genoemde toestanden - het verkrijgen van diagnostische testintervalinformatie - het bepalen van een betrouwbaarheidsschatting van functionele blokken voor elk van genoemde functionele blokken op basis van genoemde diagnostische testintervalinformatie en/of van genoemde geclassificeerde toestanden, - het bepalen van een betrouwbaarheidsmaat voor genoemde gegeven functie vastgesteld door genoemde één of meer functionele blokken op basis van genoemde betrouwbaarheidsschattingen van één of meer van functionele blokken, - het afleiden van een beslissing van genoemde betrouwbaarheidsmaat, - het uitsturen van genoemde beslissing in een formaat aangepast aan een fysische interface van genoemde systeemcomponent.In another aspect, the invention relates to a method for determining a confidence measure for a given function determined by one or more functional blocks of a system component to be assessed, the method comprising: - receiving, for each functional block which contributes to the performance of said given function, of pieces of information from one or more diagnostic blocks that each represent a state of the respective functional block of a system component to be assessed, said functional block being involved in determining a given function, classifying said states - obtaining diagnostic test interval information - determining a reliability estimate of functional blocks for each of said functional blocks based on said diagnostic test interval information and / or of said classified states, - determining a reliability dsize for said given function determined by said one or more functional blocks on the basis of said reliability estimates of one or more of functional blocks, - deriving a decision from said reliability measure, - sending said decision in a format adapted to a physical interface of said system component.

[0024] De uitvinding heeft ook betrekking op een programma, uitvoerbaar op een programmeerbare toestellen die instructies bevat die wanneer uitgevoerd, de werkwijze zoals beschreven uitvoeren.The invention also relates to a program executable on a programmable device that contains instructions that when executed perform the method as described.

[0025] In nog een ander aspect heeft de uitvinding betrekking op een werkwijze voor het upgraden van een systeem omvattende een aantal systeemcomponenten, waarbij elk van de systeemcomponenten één of meer functionele blokken voor het uitvoeren van één of meer functies omvat. De werkwijze omvat het verschaffen van een toestel zoals eerder beschreven, zodat een betrouwbaarheidsmaat kan worden bepaald voor een gegeven functie vastgesteld door één of meer functionele blokken van één van de systeemcomponenten, waarbij de betrouwbaarheidsmaat op basis van betrouwbaarheidsschattingen van één of meer functionele blokken is.In yet another aspect, the invention relates to a method for upgrading a system comprising a plurality of system components, wherein each of the system components comprises one or more functional blocks for performing one or more functions. The method comprises providing a device as previously described, so that a confidence measure can be determined for a given function determined by one or more functional blocks of one of the system components, wherein the reliability measure is based on reliability estimates of one or more functional blocks.

[0026] Voor het samenvatten van de uitvinding en de bereikte voordelen ten opzichte van de stand van de techniek werden bepaalde doelstellingen en voordelen van de uitvinding hierboven beschreven. Het is uiteraard te begrijpen dat niet noodzakelijk al deze doelstellingen of voordelen kunnen bereikt worden door elke specifieke uitvoeringsvorm van de uitvinding. Dus, bijvoorbeeld, vakmensen zullen onderkennen dat de uitvinding kan worden belichaamd of uitgevoerd op een wijze die één voordeel of een groep van voordelen zoals hierin aangereikt bereikt of optimaliseert, zonder daarbij noodzakelijk andere doelstellingen of voordelen te bereiken die hierin kunnen aangereikt of gesuggereerd zijn.To summarize the invention and the advantages achieved over the prior art, certain objects and advantages of the invention have been described above. It is, of course, understood that not all of these objectives or advantages can be achieved by any specific embodiment of the invention. Thus, for example, those skilled in the art will recognize that the invention can be embodied or implemented in a manner that achieves or optimizes one advantage or a group of benefits as provided herein, without necessarily achieving other objectives or benefits that may be offered or suggested herein.

[0027] Deze en andere aspecten van de uitvinding zullen duidelijk zijn aan de hand van en verhelderd worden met verwijzing naar de hiernavolgende beschreven uitvoeringsvorm(en).These and other aspects of the invention will be apparent from and elucidated with reference to the embodiment (s) described below.

Korte beschrijving van de figuren [0028] De uitvinding zal nu verder worden beschreven, bij wijze van voorbeeld, met verwijzing naar de bijhorende figuren waarbij in de verschillende figuren gelijke referentiegetallen naar gelijke elementen verwijzen.Brief description of the figures The invention will now be further described, by way of example, with reference to the accompanying figures, wherein in the various figures the same reference numerals refer to the same elements.

[0029] Fig.l illustreert de relatie tussen een systeemarchitectuur en systeemfuncties.Fig. 1 illustrates the relationship between a system architecture and system functions.

[0030] Fig.2 illustreert een systeem zoals beschouwd in de uitvinding, omvattende een aantal componenten.Fig. 2 illustrates a system as considered in the invention, comprising a number of components.

[0031] Fig.3 illustreert een voorbeeldmatige component van het systeem van Fig.l.Fig. 3 illustrates an exemplary component of the system of Fig. 1.

[0032] Fig.4 illustreert een gedetailleerde ontleding van een betrouwbaarheidsschatter.Fig. 4 illustrates a detailed analysis of a reliability estimator.

[0033] Fig.5 illustreert een ontleding van een invoertoestandbeoordelaar.Fig. 5 illustrates a decomposition of an input state assessor.

[0034] Fig.6 illustreert een ontleding van een foutvindingsintervalprocessor.Fig. 6 illustrates a decomposition of a fault finding interval processor.

[0035] Fig.7 illustreert het effect van foutvindingsintervaltiming.Fig. 7 illustrates the effect of error finding interval timing.

[0036] Fig.8 illustreert een ontleding van een betrouwbaarheidsallocator.Fig. 8 illustrates a decomposition of a reliability allocator.

[0037] Fig.9 illustreert de combinatie van de momentane betrouwbaarheidsschattingen uit verschillende betrouwbaarheidsallocatoren in een functiebetrouwbaarheidscalculator.FIG. 9 illustrates the combination of the current reliability estimates from different reliability allocators in a function reliability calculator.

[0038] Fig.10 illustreert een uitvoertoestandbeoordelaar.Fig. 10 illustrates an output state assessor.

[0039] Fig.ll illustreert een fysieke uitvoerinterface.Fig. 11 illustrates a physical output interface.

[0040] Fig.12 illustreert een voorbeeldsuitvoeringsvorm van een hiërarchische systeemtopologie.Fig. 12 illustrates an exemplary embodiment of a hierarchical system topology.

[0041] Fig.13 illustreert de foutenboomfuncties geassocieerd met de functies van het systeem van Fig.10.Fig. 13 illustrates the error tree functions associated with the functions of the system of Fig. 10.

[0042] Fig.14 illustreert de evolutie van de betrouwbaarheidsschatting voor systeemcomponenten van Fig.12.Fig. 14 illustrates the evolution of the reliability estimate for system components of Fig. 12.

[0043] Fig.15 illustreert de totale en tussenliggende betrouwbaarheidsschatting voor de detectiefunctie van excessieve schokken.Fig. 15 illustrates the overall and intermediate reliability estimate for the detection function of excessive shocks.

[0044] Fig.16 illustreert een evolutie van een betrouwbaarheidswaarde wanneer accelerometer XI in Sensor 1 defect is.Fig. 16 illustrates an evolution of a reliability value when accelerometer XI is defective in Sensor 1.

[0045] Fig.17 illustreert het effect van Xl-uitval op de betrouwbaarheidsfunctie-uitvoer van SI.Fig. 17 illustrates the effect of X1 failure on the reliability function output of S1.

[0046] Fig.lS illustreert de evolutie van de betrouwbaarheidswaarde indien de schokdetector in Fig.12 defect is.Fig. 1S illustrates the evolution of the confidence value if the shock detector in Fig. 12 is defective.

[0047] Fig.19 illustreert de evolutie van de betrouwbaarheidsfiguur in het geval CAN-bus 2 in Fig.12 defect is.Fig. 19 illustrates the evolution of the reliability figure in the case CAN bus 2 in Fig. 12 is defective.

[0048] Fig.20 illustreert het betrouwbaarheidsniveau van de detectiefunctie van excessieve schokken.Fig. 20 illustrates the confidence level of the detection function of excessive shocks.

[0049] Fig.21 illustreert een verlaging van het betrouwbaarheidsniveau van de instabiliteitsdetectiefunctie.Fig. 21 illustrates a reduction in the confidence level of the instability detection function.

[0050] Fig.22 illustreert de evolutie van de betrouwbaarheidswaarde in het geval dat het controlepaneel in Fig.12 defect is.Fig.22 illustrates the evolution of the reliability value in the event that the control panel in Fig.12 is defective.

[0051] Fig.23 illustreert het verlies van betrouwbaarheidsniveau voor de ontsporingsdetectiefunctie.Fig. 23 illustrates the loss of confidence level for the derailment detection function.

[0052] Fig.24 illustreert de evolutie van de betrouwbaarheidsfiguur indien XI en Z2 in Fig.12 defect zijn.Fig. 24 illustrates the evolution of the confidence figure if X1 and Z2 are defective in Fig. 12.

[0053] Fig.25 illustreert dat het defect aan XI geen effect heeft op de functionaliteit voor excessieve schokken, maar het defect van Z2 ervoor zorgt dat de functie niet meer betrouwbaar is.Fig. 25 illustrates that the defect of X1 has no effect on the functionality for excessive shocks, but the defect of Z2 causes the function to no longer be reliable.

[0054] Fig.26 illustreert de invloed op de betrouwbaarheid van de instabiliteitsdetectiefunctie in het geval XI defect is.Fig. 26 illustrates the influence on the reliability of the instability detection function in the event that XI is defective.

[0055] Fig.27 illustreert de evolutie van de betrouwbaarheidswaarde in het geval van een toegenomen foutvindingsinterval op registratie-element Z1 in Fig.12.Fig. 27 illustrates the evolution of the confidence value in the case of an increased error finding interval on the recording element Z1 in Fig. 12.

[0056] Fig.28 illustreert de corresponderende detectiebetrouwbaarheid van excessieve schokken.Fig. 28 illustrates the corresponding detection reliability of excessive shocks.

[0057] Fig.29 illustreert een geval waar het registratie-element Z1 en de schokdetector defect zijn.Fig. 29 illustrates a case where the recording element Z1 and the shock detector are defective.

[0058] Fig.30 illustreert een daling in betrouwbaarheid van de functie voor excessieve schokken.Fig. 30 illustrates a decrease in reliability of the function for excessive shocks.

Gedetailleerde beschrijving van illustratieve uitvoeringsvormen [0059] De huidige uitvinding zal beschreven worden met betrekking tot bijzondere uitvoeringsvormen en met verwijzing naar bepaalde tekeningen, echter de uitvinding wordt daartoe niet beperkt maar is enkel beperkt door de conclusies.Detailed Description of Illustrative Embodiments The present invention will be described with respect to particular embodiments and with reference to certain drawings, however, the invention is not limited thereto but is only limited by the claims.

[0060] Verder worden de termen eerste, tweede, derde en dergelijke in de beschrijving en in de conclusies gebruikt voor het onderscheiden van gelijkaardige elementen en niet noodzakelijk voor het beschrijven van een volgorde, noch in de tijd, noch spatiaal, noch in rangorde of op enige andere wijze. Het dient te worden begrepen dat de termen op die manier gebruikt onder geschikte omstandigheden verwisselbaar zijn en dat de uitvoeringsvormen van de uitvinding hierin beschreven geschikt zijn om in andere volgorde te werken dan hierin beschreven of weergegeven.Furthermore, the terms first, second, third and the like in the description and in the claims are used to distinguish similar elements and not necessarily for describing an order, neither in time, nor spatially, nor in order or in any other way. It is to be understood that the terms used in this way are suitable under interchangeable conditions and that the embodiments of the invention described herein are capable of operating in a different order than described or depicted herein.

[0061] Het dient opgemerkt te worden dat de term 'omvat', zoals gebruikt in de conclusies, niet als beperkt tot de erna beschreven middelen dient geïnterpreteerd te worden; deze term sluit geen andere elementen of stappen uit. Hij is zodoende te interpreteren als het specificeren van de aanwezigheid van de vermelde kenmerken, waarden, stappen of componenten waarnaar verwezen wordt, maar sluit de aanwezigheid of toevoeging van één of meerdere andere kenmerken, waarden, stappen of componenten, of groepen daarvan niet uit. Dus, de omvang van de uitdrukking 'een toestel omvattende middelen A en B' dient niet beperkt te worden tot toestellen die slechts uit componenten A en B bestaan. Het betekent dat met betrekking tot de huidige uitvinding, A en B de enige relevante componenten van het toestel zijn.It is to be noted that the term "comprises," as used in the claims, is not to be interpreted as being limited to the means described thereafter; this term does not exclude other elements or steps. It can therefore be interpreted as specifying the presence of the listed features, values, steps or components referred to, but does not exclude the presence or addition of one or more other features, values, steps or components, or groups thereof. Thus, the scope of the expression "a device comprising means A and B" should not be limited to devices that consist only of components A and B. It means that with regard to the present invention, A and B are the only relevant components of the device.

[0062] Verwijzing doorheen deze specificatie naar 'één uitvoeringsvorm' of 'een uitvoeringsvorm' betekent dat een specifiek kenmerk, structuur of karakteristiek beschreven in verband met de uitvoeringsvorm is opgenomen in ten minste één uitvoeringsvorm van de onderhavige uitvinding. Dus, voorkomen van de uitdrukkingen 'in één uitvoeringsvorm' of 'in een uitvoeringsvorm' op diverse plaatsen doorheen deze specificatie hoeven niet noodzakelijk allemaal naar dezelfde uitvoeringsvorm te refereren, maar kunnen dit wel doen. Voorts, de specifieke kenmerken, structuren of karakteristieken kunnen gecombineerd worden op eender welke geschikte manier, zoals duidelijk zou zijn voor een gemiddelde vakman op basis van deze bekendmaking, in één of meerdere uitvoeringsvormen.Reference throughout this specification to "one embodiment" or "an embodiment" means that a specific feature, structure, or characteristic described in connection with the embodiment is included in at least one embodiment of the present invention. Thus, occurrence of the expressions "in one embodiment" or "in an embodiment" at various places throughout this specification may not necessarily all refer to the same embodiment, but may do so. Furthermore, the specific features, structures, or characteristics may be combined in any suitable manner, as would be apparent to those skilled in the art based on this disclosure, in one or more embodiments.

[0063] Vergelijkbaar dient het geapprecieerd te worden dat in de beschrijving van voorbeeldmatige uitvoeringsvormen van de uitvinding verscheidene kenmerken van de uitvinding soms samen gegroepeerd worden in één enkele uitvoeringsvorm, figuur of beschrijving daarvan met als doel het stroomlijnen van de openbaarmaking en het helpen in het begrijpen van één of meerdere van de verscheidene inventieve aspecten. Deze werkwijze van openbaarmaking dient hoe dan ook niet geïnterpreteerd te worden als een weerspiegeling van een intentie dat de uitvinding meer kenmerken vereist dan expliciet vernoemd in iedere conclusie. Eerder, zoals de volgende conclusies weerspiegelen, inventieve aspecten liggen in minder dan alle kenmerken van één enkele voorafgaande openbaar gemaakte uitvoeringsvorm. Dus, de conclusies volgend op de gedetailleerde beschrijving zijn hierbij expliciet opgenomen in deze gedetailleerde beschrijving, met iedere op zichzelf staande conclusie als een afzonderlijke uitvoeringsvorm van deze uitvinding.Similarly, it should be appreciated that in the description of exemplary embodiments of the invention, various features of the invention are sometimes grouped together in a single embodiment, figure, or description thereof for the purpose of streamlining the disclosure and assisting in the disclosure. understanding one or more of the various inventive aspects. This method of disclosure should not be interpreted in any way as a reflection of an intention that the invention requires more features than explicitly mentioned in any claim. Rather, as the following claims reflect, inventive aspects lie in less than all the features of a single prior disclosed embodiment. Thus, the claims following the detailed description are hereby explicitly included in this detailed description, with each independent claim as a separate embodiment of the present invention.

[0064] Voorts, terwijl sommige hierin beschreven uitvoeringsvormen sommige, maar niet andere, in andere uitvoeringsvormen inbegrepen kenmerken bevatten, zijn combinaties van kenmerken van verschillende uitvoeringsvormen bedoeld als gelegen binnen de reikwijdte van de uitvinding, en vormen deze verschillende uitvoeringsvormen, zoals zou begrepen worden door de vakman. Bijvoorbeeld, in de volgende conclusies kunnen eender welke van de beschreven uitvoeringsvormen gebruikt worden in eender welke combinatie.Furthermore, while some embodiments described herein include some, but not other, features included in other embodiments, combinations of features of different embodiments are intended to be within the scope of the invention, and constitute different embodiments, as would be understood. by the skilled person. For example, in the following claims, any of the described embodiments can be used in any combination.

[0065] Het moet opgemerkt worden dat het gebruik van bepaalde terminologie bij het beschrijven van bepaalde kenmerken of aspecten van de uitvinding niet moet worden opgevat te impliceren dat de terminologie hierin opnieuw wordt gedefinieerd om te worden beperkt tot specifieke kenmerken van de kenmerken of aspecten van de uitvinding waarmee deze terminologie gekoppeld is.It should be noted that the use of particular terminology in describing certain features or aspects of the invention should not be construed to imply that the terminology is redefined herein to be limited to specific features of the features or aspects of the invention with which this terminology is associated.

[0066] In de hier voorziene beschrijving worden talrijke specifieke details naar voren gebracht. Het is hoe dan ook te begrijpen dat uitvoeringsvormen van de uitvinding kunnen uitgevoerd worden zonder deze specifieke details. In andere gevallen zijn welgekende werkwijzen, structuren en technieken niet in detail getoond om deze beschrijving helder te houden.Numerous specific details are set forth in the description provided herein. It is, however, understood that embodiments of the invention can be practiced without these specific details. In other cases, well-known methods, structures and techniques have not been shown in detail to keep this description clear.

[0067] Fig.l toont een systeemconfiguratie omvattende een verscheidenheid van componenten. Het beschouwde systeem voert een aantal functies uit. Afhankelijk van de functie zijn één of meer in de figuur getoonde componenten betrokken bij het uitvoeren van genoemde functie. Afhankelijk van de functie kan een component als een besluitvormingsknoop fungeren voor die specifieke functie of deze vormt alleen maar een onderdeel van het gegevensstroompad voor die functie waar enige bewerking wordt uitgevoerd op een inkomend signaal en vervolgens een uitvoersignaal wordt doorgestuurd. Een component kan ook als een besluitvormingsknoop fungeren voor één functie, terwijl deze voor een andere functie slechts een onderdeel van het gegevensstroompad is.Fig. 1 shows a system configuration comprising a variety of components. The considered system performs a number of functions. Depending on the function, one or more components shown in the figure are involved in performing said function. Depending on the function, a component can act as a decision-making node for that specific function or it only forms part of the data flow path for that function where some processing is performed on an incoming signal and then an output signal is forwarded. A component can also act as a decision-making node for one function, while for another function it is only part of the data flow path.

[0068] Een defect van één van de systeemcomponenten kan mogelijkerwijze impact hebben op het functionele gedrag van één of meer functies. Door het organiseren van de diagnostiek uitgevoerd op de componenten zodat diagnostische 'gebeurtenissen' (d.w.z. diagnostische tests) worden vertaald in een maat voor de betrouwbaarheid van de component en door het beoordelen van de totale gewenste betrouwbaarheidswaarde van een individuele functie, kan bepaald worden, op basis van de betrouwbaarheden van de verschillende samenstellende componenten van de functie, of de functie nog steeds aan de criteria voldoet om correcte operationele uitvoering te garanderen.A defect of one of the system components may potentially have an impact on the functional behavior of one or more functions. By organizing the diagnostics performed on the components so that diagnostic 'events' (ie diagnostic tests) are translated into a measure of the reliability of the component and by assessing the total desired reliability value of an individual function, it can be determined on based on the reliability of the various component components of the function, whether the function still meets the criteria to ensure correct operational implementation.

[0069] De onderhavige uitvinding openbaart een oplossing voor realtime analyse van lokale en gedistribueerde diagnostiek die beslissingen vergemakkelijkt over functies verschaft door het systeem waarin de oplossing is geïmplementeerd. De uitvinding benut een schaalbaar concept van realtime betrouwbaarheidsschatting van systeemcomponenten en functies en propagatie van betrouwbaarheidsinformatie betreffende specifieke functies door een systeem heen opgebouwd met een aantal componenten. Meer in het bijzonder beschrijft de uitvinding een schaalbare, gedistribueerde, gestandaardiseerde manier om de realtime operationele betrouwbaarheid van ten minste relevante onderdelen van een component of een systeem omvattende die component te bepalen en te communiceren, teneinde lokale of gecentraliseerde nauwkeurige diagnostische conclusie- en besluitvorming te ondersteunen, waarbij online en offline testen in aanmerking worden genomen.The present invention discloses a solution for real-time analysis of local and distributed diagnostics that facilitates decisions about functions provided by the system in which the solution is implemented. The invention utilizes a scalable concept of real-time reliability estimation of system components and functions and propagation of reliability information regarding specific functions throughout a system built up with a number of components. More specifically, the invention describes a scalable, distributed, standardized way of determining and communicating the real-time operational reliability of at least relevant components of a component or a system comprising that component, in order to local or centralized accurate diagnostic conclusion and decision making. support, taking online and offline tests into account.

[0070] De voorgestelde benadering kan worden gerealiseerd in een zuivere software-implementatie, maar zij kan ook worden georganiseerd in de vorm van hardware. Uitvoeringsvormen van het systeem van de uitvinding omvatten implementaties in hardwareschakelingen, in siliciumchip devices, maar ook puur in software die draait op de systeemcomponentregelaar of op één of meer programmeerbare toestellen.The proposed approach can be realized in a pure software implementation, but it can also be organized in the form of hardware. Embodiments of the system of the invention include implementations in hardware circuits, in silicon chip devices, but also purely in software that runs on the system component controller or on one or more programmable devices.

[0071] In de uitvinding worden systemen beschouwd omvattende een aantal componenten gerangschikt in een topologie omvattende een aantal hiërarchische niveaus, een mesh-topologie of elk ander type topologie. Elke component is ontworpen om één of meer taken in of voor het systeem uit te voeren. Elke taak ondersteunt één of meer door het systeem uit te voeren functies of ten minste een deel daarvan. Eén of meer systeemcomponenten zijn aangepast voor het uitvoeren van interne diagnostiek om te evalueren in welke mate de samenstellende delen van de systeemcomponent in kwestie correct werken. De uitvinding stelt het toevoegen voor van betrouwbaarheidsschatting op het systeemcomponentniveau en in de meeste gevallen (maar niet noodzakelijkerwijze altijd) het aan andere componenten doorgeven van informatie die resulteert uit een analyse op basis van de betrouwbaarheidsschatting voor genoemde systeemcomponent of voor ten minste een deel van een functie.In the invention, systems are considered comprising a number of components arranged in a topology comprising a number of hierarchical levels, a mesh topology or any other type of topology. Each component is designed to perform one or more tasks in or for the system. Each task supports one or more functions to be performed by the system or at least a part thereof. One or more system components are adapted to perform internal diagnostics to evaluate the extent to which the component parts of the system component in question work correctly. The invention proposes adding reliability estimation at the system component level and in most cases (but not necessarily always) passing on information to other components that results from an analysis based on the reliability estimation for said system component or for at least part of a system component. function.

[0072] In de uitvinding wordt een systeem beschouwd dat componenten omvat waarin diagnostische gegevens worden benut om de betrouwbaarheid van bepaalde functies met betrekking tot testtijdntervallen te beoordelen. Aan specifieke componentfuncties wordt een betrouwbaarheidswaarde of een gewichtsfactor toegewezen. Deze betrouwbaarheidsinformatie kan aan andere systeemcomponenten (mogelijkerwijze op een ander hiërarchisch niveau, indien het systeem hiërarchisch is) worden doorgegeven voor opname in verdere functiebetrouwbaarheidsschattingen. Op basis van de betrouwbaarheidsfiguren kan de toestand van functies (d.w.z. of ze nog steeds op een betrouwbare manier werken of niet) op een eenduidige manier door componenten van het systeem worden beoordeeld. Dit maakt het mogelijk dat het gebruik van bepaalde systeemfunctionaliteiten wordt voortgezet, ook al werden diagnostische fouten gemeld, terwijl andere functies worden uitgeschakeld.The invention contemplates a system that includes components in which diagnostic data is utilized to assess the reliability of certain functions with respect to test time intervals. A reliability value or a weighting factor is assigned to specific component functions. This reliability information can be passed on to other system components (possibly at a different hierarchical level, if the system is hierarchical) for inclusion in further function reliability estimates. Based on the reliability figures, the state of functions (i.e. whether they still work reliably or not) can be assessed unambiguously by components of the system. This allows the use of certain system functionalities to continue even though diagnostic errors were reported while other functions are disabled.

[0073] De voorgestelde oplossing voorziet in een realtime beoordeling van de toestand van een systeemfunctie op basis van betrouwbaarheidsschattingen van functionele blokken van systeemcomponenten. In het geval van een defect van specifieke functionele blokken in een systeem kan het eenduidig worden bepaald welke systeemfuncties nog steeds betrouwbaar kunnen functioneren. Ten gevolge van de voorgestelde benadering zullen systeemfuncties die niet door het defect worden beïnvloed, als zodanig nog steeds in werking blijven, wat leidt tot een algemene verbetering van de systeembeschikbaarheid.The proposed solution provides a real-time assessment of the state of a system function based on reliability estimates of functional blocks of system components. In the case of a defect of specific functional blocks in a system, it can be unambiguously determined which system functions can still function reliably. As a result of the proposed approach, system functions that are not affected by the defect will continue to operate as such, leading to an overall improvement in system availability.

[0074] Fig.2 biedt een schema van een typisch systeem dat in de onderhavige uitvinding wordt beschouwd. Twee systeemcomponenten 120 en 130 worden getoond, die bij hun respectieve invoerinterfaces een aantal invoersignalen ontvangen. Systeemcomponent 130 wordt gevoed met invoeren uit 101 en 102. Systeemcomponent 120 ontvangt invoeren uit Sensorl en Sensor2 en ontvangt ook een signaaluitvoer van component 130. In elke systeemcomponent worden de basale bouwstenen aangegeven. De één of meer invoeren aangelegd aan de invoerinterfaces zijn nodig voor het uitvoeren van een bepaalde systeemfunctionaliteit waar de component voor is ontworpen. Resulterende, door de component uit te voeren signalen worden aangelegd aan één of meer uitvoerinterfaces die zorgen voor verdere propagatie van één of meer uitvoersignalen aan andere componenten in het systeem. Het diagnostische infrastructuurblok in Fig.2 kan informatie ontvangen uit de invoer- en uitvoerinterfaces en uit het verrichten of niet-verrichten van een functie waar de systeemcomponent voor verantwoordelijk is. Het diagnostische infrastructuurblok vertegenwoordigt de controle- en diagnostische middelen die in de systeemcomponent worden verschaft teneinde het (de) geassocieerde functionele blok(ken) in de systeemcomponent te valideren. De diagnostische infrastructuur verschaft invoer voor de betrouwbaarheidsschatter (106), die ook externe invoer via een interface kan ontvangen. In component 130 ontvangt de betrouwbaarheidsschatter een signaal van een noodknop. De betrouwbaarheidsschatter verwerkt de gegevens die hij ontvangt aan zijn ingang. De conclusies kunnen direct worden gedistribueerd naar een externe uitvoer en/of gekoppeld met componentuitvoerinterfaces. Zoals kan worden gezien uit Fig.2, ontvangt de betrouwbaarheidsschatter van component 140 invoer van een andere betrouwbaarheidsschatter. Deze component 140 is een systeemcomponent die invoeren van zowel componenten 120 als 130 ontvangt. Component 140 heeft eenzelfde basisstructuur als de andere twee componenten die in Fig.2 worden getoond.Fig. 2 provides a diagram of a typical system that is considered in the present invention. Two system components 120 and 130 are shown which receive a number of input signals at their respective input interfaces. System component 130 is fed with inputs from 101 and 102. System component 120 receives inputs from Sensor1 and Sensor2 and also receives a signal output from component 130. In each system component, the basic building blocks are indicated. The one or more inputs applied to the input interfaces are required to perform a particular system functionality for which the component is designed. Resulting signals to be output by the component are applied to one or more output interfaces that provide for further propagation of one or more output signals to other components in the system. The diagnostic infrastructure block in Fig. 2 can receive information from the input and output interfaces and from performing or not performing a function for which the system component is responsible. The diagnostic infrastructure block represents the checking and diagnostic means provided in the system component to validate the associated functional block (s) in the system component. The diagnostic infrastructure provides input for the reliability estimator (106), which can also receive external input via an interface. In component 130, the reliability estimator receives a signal from an emergency button. The reliability estimator processes the data it receives at its input. The claims can be directly distributed to an external output and / or linked to component output interfaces. As can be seen from Fig. 2, the reliability estimator of component 140 receives input from another reliability estimator. This component 140 is a system component that receives inputs from both components 120 and 130. Component 140 has the same basic structure as the other two components shown in Fig. 2.

[0075] Fig.3 illustreert een voorbeeld van een praktische implementatie van een systeemcomponent 105. Het basisschema van de systeemcomponenten wordt bovenaan de figuur herhaald zodat de diverse onderdelen in de implementatie in het onderste gedeelte gemakkelijk kunnen worden herkend. Het onderste gedeelte van Fig.3 stelt een systeemcomponent voor die een analoog sensorsignaal mogelijk maakt bij de invoer ervan waarop hardware (107) is geïmplementeerd om te evalueren of de sensorstroom aan specifieke vereisten voldoet, bijvoorbeeld indien het signaal tussen 4mA en 20 mA ligt. Het analoge diagnostische hardwareblok van de monitoring van de stroom (107) is een diagnostisch blok dat aan de betrouwbaarheidsschatter rapporteert. Een diagnostisch blok moet worden opgevat als een set signalen die vereist is voor het beoordelen van de juiste werking van een bepaalde functie van de systeemcomponent. Indien de huidige waarde niet binnen het gespecificeerde bereik valt, wijst de betrouwbaarheidsschatter een lage betrouwbaarheid toe aan het functionele blok dat is gerelateerd aan het analoge sensorsignaal.Fig. 3 illustrates an example of a practical implementation of a system component 105. The basic scheme of the system components is repeated at the top of the figure so that the various components in the implementation in the lower part can be easily recognized. The lower portion of Fig. 3 represents a system component that enables an analog sensor signal at its input to which hardware (107) is implemented to evaluate whether the sensor current meets specific requirements, for example, if the signal is between 4 mA and 20 mA. The analog diagnostic hardware block of the flow monitoring (107) is a diagnostic block that reports to the reliability estimator. A diagnostic block must be understood as a set of signals that is required to assess the correct operation of a particular function of the system component. If the current value does not fall within the specified range, the reliability estimator assigns a low reliability to the functional block related to the analog sensor signal.

De systeemcomponent is ook voorzien van twee digitale invoeren 100 en 102. De analoge invoer 101 en de digitale invoer 102 worden gebruikt om de functie uit te voeren en communiceren door de microcontroller naar de CAN-interfaces. Bovendien wordt in functie van het functionele proces een digitale uitvoer 104 gemanipuleerd.The system component is also provided with two digital inputs 100 and 102. The analog input 101 and the digital input 102 are used to perform the function and communicate by the microcontroller to the CAN interfaces. In addition, a digital output 104 is manipulated as a function of the functional process.

De microcontroller zelf is ook voorzien van diagnostische infrastructuur (107) zoals een invoer/uitvoer-toestandmonitor, een waakhond die het besturingssysteem triggert en een intern softwarediagnostiekproces. Deze voorzieningen zijn in staat tot het detecteren van specifieke aan de microcontroller gerelateerde problemen zoals invoer/uitvoerproblemen, eindeloze lussen, geheugenaantastingen, ... Overgangen in de diagnostische informatie worden gemeld aan de betrouwbaarheidsschatter en van een betrouwbaarheidswaarde voorzien.The microcontroller itself is also provided with diagnostic infrastructure (107) such as an input / output state monitor, a watchdog that triggers the operating system and an internal software diagnostics process. These features are capable of detecting specific microcontroller related issues such as input / output issues, endless loops, memory corruption, ... Transitions in the diagnostic information are reported to the reliability estimator and provided with a reliability value.

In de betrouwbaarheidsschatter, hier geïmplementeerd in een FPGA, worden de betrouwbaarheidsallocaties aan de verschillende functionele blokken gecombineerd in een functiebetrouwbaarheidsschatting. Als voorbeeld kan de functie worden gebaseerd op het feit dat de betrouwbaarheid van het analoge signaal en het besturingssysteem een bepaalde drempel moet overschrijden om CAN-communicatie mogelijk te maken. De betrouwbaarheid van beide invoer-l/O's moet hoog zijn en er mag geen interne fout zijn om het mogelijk te maken dat bevestiging van de digitale uitvoer ongedaan wordt gemaakt. De betrouwbaarheidsschatter evalueert vervolgens of aan deze criteria wordt voldaan als een functie van de tijd die is verstreken na de laatste diagnostische gebeurtenis voor elke functie en waarbij de diagnostiektoestand voor elk van de functies in aanmerking wordt genomen. Indien niet, dan wordt een indicatie uitgegeven om respectievelijk de CAN-communicatie te stoppen en/of de bevestiging van de digitale uitvoer ongedaan te maken. Hij zal ook automatisch de bevestiging van zijn eigen specifieke digitale uitvoer ongedaan maken.In the reliability estimator, implemented here in an FPGA, the reliability allocations to the various functional blocks are combined in a function reliability estimate. As an example, the function can be based on the fact that the reliability of the analog signal and the control system must exceed a certain threshold to enable CAN communication. The reliability of both input L / Os must be high and there must be no internal error to allow confirmation of the digital output to be undone. The reliability estimator then evaluates whether these criteria are met as a function of time elapsed after the last diagnostic event for each function and taking the diagnostic state for each of the functions into account. If not, an indication is issued to respectively stop CAN communication and / or to cancel the confirmation of the digital output. He will also automatically undo the confirmation of his own specific digital output.

[0076] Elke systeemcomponent bevat een betrouwbaarheidsschatter om betrouwbaarheidswaarden te bepalen met het oog op diagnostische invoer uit de eigen diagnostische infrastructuur 107 ervan (bv. testschakelingen, waakhondschakelingen, ...) alsook uit diagnostische voorzieningen elders in het systeem (d.w.z. van andere betrouwbaarheidsschatters). Diagnostische invoer kan ook worden verschaft door specifieke interfaces op de systeemcomponent die direct betrouwbaarheidsgegevens aan de betrouwbaarheidsschatter aanvoert. Dit zorgt voor een transparant kanaal naar de functiebetrouwbaarheidscalculator. In de systeemcomponent zijn verwerkingsmiddelen beschikbaar om lokaal de invoerinterfaces te bewerken. De systeemcomponent omvat verder een betrouwbaarheidsschatter om lokaal beslissingen te nemen over de betrouwbaarheid van een functie van de component en is ingericht om uitvoeren naar andere systeemcomponenten te genereren op basis van lokale kennis en de beslissing. In de meeste uitvoeringsvormen is er inderdaad propagatie van informatie over betrouwbaarheidsschattingen van één of meer functies ondersteund door de relevante systeemcomponenten.Each system component includes a reliability estimator to determine reliability values for diagnostic input from its own diagnostic infrastructure 107 (e.g., test circuits, watchdog circuits, ...) as well as from diagnostic facilities elsewhere in the system (ie from other reliability estimators) . Diagnostic input can also be provided by specific interfaces on the system component that directly supplies reliability data to the reliability estimator. This provides a transparent channel to the job reliability calculator. Processing means are available in the system component to process the input interfaces locally. The system component further comprises a reliability estimator to make local decisions about the reliability of a function of the component and is arranged to generate outputs to other system components based on local knowledge and the decision. Indeed, in most embodiments, there is propagation of reliability estimation information of one or more functions supported by the relevant system components.

[0077] In de volgende paragrafen worden de verschillende bouwstenen van een systeemcomponent in meer detail beschreven.The following sections describe the different building blocks of a system component in more detail.

[0078] In Fig.4A wordt een gedetailleerd schema van een betrouwbaarheidsschatterblok (106) getoond, dat onderdeel is van een systeemcomponent of geïmplementeerd is als een op zichzelf staand toestel ingericht voor het communiceren met de systeemcomponent. De hoofdtaak van de betrouwbaarheidsschatter is om diagnostische informatie uit de systeemcomponent te vertalen naar een waarde van geschatte betrouwbaarheid van de één of meer functionele blokken in deze component. Door het combineren van de betrouwbaarheidswaarden van de relevante samenstellende blokken in een realtime betrouwbaarheidswaarde voor een functie van de systeemcomponent wordt een evaluatie van het correcte functionele gedrag ervan uitgevoerd voor die functie. Door het anders combineren van de betrouwbaarheidswaarden van de relevante samenstellende blokken kan mogelijkerwijze een betrouwbaarheidsschatting voor een andere functie van deze systeemcomponent worden gemaakt. Een betrouwbaarheidsschatter omvat een geschikt invoerblok voor het accepteren van verschillende fysieke invoeren. De fysieke interface bij de invoer kan zo worden aangepast aan de vereisten van de betrouwbaarheidsschatter. Diagnostische hardware kan in diverse typen voorkomen en moet worden aangepast voor communicatie met de invoertoestandbeoordelaar (zie hieronder). In sommige gevallen kan dit worden geïmplementeerd met afzonderlijke hardwarecomponenten. In andere gevallen kan het onderdeel zijn van een ASIC, een FPGA of een system-on-chip.Fig. 4A shows a detailed diagram of a reliability estimator block (106) that is part of a system component or implemented as a stand-alone device adapted to communicate with the system component. The main task of the reliability estimator is to translate diagnostic information from the system component into a value of estimated reliability of the one or more functional blocks in this component. By combining the reliability values of the relevant constituent blocks into a real-time reliability value for a function of the system component, an evaluation of its correct functional behavior is performed for that function. By combining the reliability values of the relevant component blocks differently, it is possible that a reliability estimate can be made for a different function of this system component. A reliability estimator includes a suitable input block for accepting various physical inputs. The physical interface at the input can thus be adapted to the requirements of the reliability estimator. Diagnostic hardware can occur in various types and must be adapted for communication with the input state assessor (see below). In some cases, this can be implemented with separate hardware components. In other cases it can be part of an ASIC, an FPGA or a system-on-chip.

[0079] Het invoerblok maakt routeren mogelijk van de invoertriggers met betrekking tot een bepaald diagnostisch blok naar een invoertoestandbeoordelaar en foutvindingsintervalprocessor. Zoals reeds vermeld, moet een diagnostisch blok worden opgevat als een set signalen die vereist is voor het beoordelen van de juiste werking van een bepaalde functie van de systeemcomponent. Zoals uit Fig.4 kan worden gezien, kan de schatter een aantal betrouwbaarheidsallocatoren van functionele blokken omvatten, elk gekoppeld met een ander diagnostisch blok. Elke betrouwbaarheidsallocator van functionele blokken omvat een invoertoestandbeoordelaar en een foutvindingsintervalprocessor, waarvan de uitvoeren worden aangelegd aan het betrouwbaarheidsallocatorblok. Het laatstgenoemde blok berekent en voert een momentane betrouwbaarheidsschatting uit voor elk functioneel blok dat is voorzien van diagnostiek en betrokken is bij het realiseren van die bepaalde functie. Betrouwbaarheidsschattingen uitgevoerd door de betrouwbaarheidsallocatorblokken van verschillende betrouwbaarheidsallocatoren van functionele blokken worden gecombineerd in een betrouwbaarheidcalculator voor verschillende systeemfuncties. De berekende betrouwbaarheidsmaten worden aan een uitvoertoestandbeoordelaar gevoed, die de betrouwbaarheidsinformatie naar een uitvoerblok leidt.The input block allows routing of the input triggers with respect to a particular diagnostic block to an input state evaluator and error finding interval processor. As already mentioned, a diagnostic block must be understood as a set of signals required for judging the correct operation of a particular function of the system component. As can be seen from Fig. 4, the estimator can include a number of reliability blockers of functional blocks, each coupled to a different diagnostic block. Each reliability block of functional blocks includes an input state evaluator and an error finding interval processor, the outputs of which are applied to the reliability block. The latter block calculates and performs an instantaneous reliability estimate for each functional block that is provided with diagnostics and is involved in the realization of that particular function. Reliability estimates performed by the reliability allocator blocks of different reliability allocators of functional blocks are combined in a reliability calculator for different system functions. The calculated reliability measures are fed to an output state assessor, which guides the reliability information to an output block.

[0080] De verschillende invoersignalen gerelateerd aan een specifiek diagnostisch blok van de component of aan een andere betrouwbaarheidsschatter of directe betrouwbaarheidsschatterinvoer worden gerouteerd naar de invoertoestandbeoordelaar en foutvindingsintervalprocessor voor dat diagnostische blok. In het geval dat er meerdere diagnostiekblokken zijn die elk een sectie van de systeemcomponent bestrijken, kunnen er een aantal betrouwbaarheidsallocatoren van functionele blokken zijn, één voor elk diagnostisch blok, die elk een invoertoestandbeoordelaar en een foutvindingsintervalprocessor bevatten, zoals geïllustreerd in Fig.3. De foutvindingsintervalprocessorblokken duiden de tijd aan van de diagnostische gebeurtenissen en verschaffen verder als uitvoer een signaal dat aangeeft dat een test werd uitgevoerd voor het daarmee gekoppelde diagnostische blok. Het uitvoersignaal kan mogelijkerwijze ook dienen om de betrouwbaarheid van het diagnostische blok in de betrouwbaarheidsallocator te classificeren. Parallel triggert de foutvindingsintervalprocessor de invoertoestandbeoordelaar om het resultaat van de diagnostische gebeurtenis te evalueren.The various input signals related to a specific diagnostic block of the component or to another reliability estimator or direct reliability estimator input are routed to the input state evaluator and error finding interval processor for that diagnostic block. In the case that there are multiple diagnostic blocks that each cover a section of the system component, there may be a number of reliability blockers of functional blocks, one for each diagnostic block, each containing an input state evaluator and an error finding interval processor, as illustrated in Fig.3. The error finding interval processor blocks indicate the time of the diagnostic events and further provide an output signal that a test was performed for the associated diagnostic block. The output signal may also possibly serve to classify the reliability of the diagnostic block in the reliability allocator. In parallel, the error finding interval processor triggers the input state evaluator to evaluate the result of the diagnostic event.

[0081] Fig.5 toont de decompositie van een invoertoestandbeoordelaarblok in een aantal mogelijke configuraties. Verschillende typen invoerinformatie kunnen worden aangelegd aan de betrouwbaarheidsschatter: analoog, digitaal of een complexe combinatie van met diagnostiek gekoppelde interfaces. De invoer kan ook worden gekoppeld met een interface extern van de systeemcomponent en die ruimte laat voor geschikte propagatie van betrouwbaarheidsgegevens door het systeem heen. Door specifieke betrouwbaarheid-classificeerders in het invoertoestandbeoordelaarblok worden verschillende types invoersignalen afgehandeld. Op basis van de signalen die van de verschillende betrouwbaarheidsclassificeerders komen, verkrijgt een betrouwbaarheidsgebeurtenis-generator een met een tijd aangeduide en geclassificeerde betrouwbaarheidsgebeurtenis voor verdere verwerking. De betrouwbaarheidsgebeurtenis is het resultaat van de classificatie van de diagnostiekinformatie verwerkt door de betrouwbaarheidsclassificeerder. Het betrouwbaarheidsgebeurtenisgeneratorblok is ingericht voor het uitwisselen van triggersignalen met de foutvindingsintervalgenerator. De gebeurtenisbron kan bv. betrekking hebben op een overschrijden van een niveau van een analoog invoersignaal, wat een diagnostische indicatie is dat de betrouwbaarheid van het aangesloten functionele blok is gedaald. Een andere bron van een gebeurtenis kan de ontvangst van een melding zijn, afkomstig van interne of externe diagnostische infrastructuur of van betrouwbaarheidsschatters, die aangeeft dat de betrouwbaarheid van een bepaald aangesloten functioneel blok is veranderd. Dit wordt gemeld aan de betrouwbaarheidsallocator via interne interfaces waaraan interne diagnostiek kan worden verstrekt, bijvoorbeeld door het toevoegen van periodieke informatie van redundantiecontroles tijdens gegevensuitwisseling.Fig. 5 shows the decomposition of an input state assessor block in a number of possible configurations. Different types of input information can be applied to the reliability estimator: analog, digital or a complex combination of interfaces linked to diagnostics. The input can also be coupled to an interface external to the system component and which leaves room for suitable propagation of reliability data throughout the system. Different types of input signals are handled by specific reliability classifiers in the input state assessor block. Based on the signals coming from the various reliability classifiers, a reliability event generator obtains a time-marked and classified reliability event for further processing. The reliability event is the result of the classification of the diagnostic information processed by the reliability classifier. The reliability event generator block is arranged for exchanging trigger signals with the error finding interval generator. The event source may, for example, relate to exceeding a level of an analog input signal, which is a diagnostic indication that the reliability of the connected functional block has decreased. Another source of an event may be the receipt of a notification from internal or external diagnostic infrastructure or from reliability estimators, which indicates that the reliability of a particular connected functional block has changed. This is reported to the reliability allocator via internal interfaces to which internal diagnostics can be provided, for example by adding periodic information from redundancy checks during data exchange.

[0082] Een signaal dat afkomstig is van een diagnostiekblok en dat een invoertoestandbeoordelaar binnengaat, kan analoog zijn. In een dergelijk geval wordt het analoge signaal toegewezen aan een op een niveau gebaseerde betrouwbaarheidsclassificeerder. Deze classificeerder geeft het actuele signaal een betrouwbaarheidsklasse. In het geval dat een specifiek drempelniveau wordt overschreden, wordt een trigger naar de foutvindingsintervalprocessor uitgestuurd teneinde deze gebeurtenis van een tijdsaanduiding te voorzien en het foutvindingsinterval opnieuw in te stellen. Tegelijkertijd wordt de gebeurtenis door de betrouwbaarheidsgebeurtenisgenerator aan de betrouwbaarheidsallocator gemeld. In het geval dat de invoer afkomstig van het diagnostiekblok een digitaal signaal is, triggert een op een drempel gebaseerde betrouwbaarheidsclassificeerder in de invoertoestandbeoordelaar de betrouwbaarheids-gebeurtenisgenerator om een classificatiegebeurtenis te genereren en triggert de foutvindingsintervalprocessor opnieuw om een tijdsaanduidingsgebeurtenis te genereren. Een conventie kan zijn dat een hoog invoersignaal correspondeert met een succesvolle diagnostische test. Indien het invoersignaal laag wordt, werd een defect gedetecteerd. Geassocieerde betrouwbaarheden kunnen voor beide gevallen worden bepaald. In het geval dat de gegevensinvoer wordt gebruikt, is een complexer mechanisme voorzien om de vindingen van de diagnostische infrastructuur of systeemcomponenten van lager niveau te communiceren. Dergelijke invoer kan bijvoorbeeld SPI, I2C, parallelle bus, ... zijn. De betrouwbaarheidsclassificeerder van de complexe communicatiekern drijft de betrouwbaarheidsgebeurtenisgenerator aan om de gebeurtenisclassificatie en geassocieerde tijdsaanduiding te genereren. De diagnostiekinfrastructuur kan ook een wisselinvoer genereren, zoals een waakhond met tijdvenster. Afhankelijk van de geïmplementeerde logica kan een betrouwbaarheidsgebeurtenis worden gegenereerd die is gebaseerd op pulsvormen. Dit voorbeeld illustreert dat de uitvinding ook kan worden gebruikt als geavanceerd waakhondsysteem dat in staat is tot het opwekken van bijvoorbeeld een systeemreset. In sommige gevallen kan de architectuur duidelijk worden geoptimaliseerd door het combineren van de invoertoestandbeoordelaar en de foutvindingsintervalprocessor in één functioneel blok binnen de betrouwbaarheidsschatter.A signal that comes from a diagnostics block and that enters an input state evaluator can be analog. In such a case, the analog signal is assigned to a level-based reliability classifier. This classifier gives the current signal a reliability class. In the event that a specific threshold level is exceeded, a trigger is sent to the error finding interval processor to provide this event with a time indication and to reset the error finding interval. At the same time, the event is reported to the reliability allocator by the reliability event generator. In the case that the input from the diagnostics block is a digital signal, a threshold-based reliability classifier in the input state evaluator triggers the reliability event generator to generate a classification event and the error finding interval processor again triggers to generate a time display event. A convention may be that a high input signal corresponds to a successful diagnostic test. If the input signal becomes low, a defect has been detected. Associated reliability can be determined for both cases. In the event that the data entry is used, a more complex mechanism is provided to communicate the findings of the diagnostic infrastructure or lower level system components. Such input can for example be SPI, I2C, parallel bus, ... The reliability classifier of the complex communication core drives the reliability event generator to generate the event classification and associated time display. The diagnostics infrastructure can also generate an alternate entry, such as a watchdog with time window. Depending on the implemented logic, a reliability event can be generated based on pulse shapes. This example illustrates that the invention can also be used as an advanced watchdog system capable of generating, for example, a system reset. In some cases, the architecture can be clearly optimized by combining the input state evaluator and the error finding interval processor in one functional block within the reliability estimator.

[0083] Fig.6 illustreert een uitvoeringsvorm van een ontlede foutvindingsintervalprocessor. Deze accepteert verschillende typen invoersignalen (gegevensinvoer, wisselinvoer, extern kloksignaal, ...), die mogelijkerwijze kunnen worden gedeeld met de invoertoestandbeoordelaar. Een testintervalgebeurtenisgenerator gebruikt de verschillende invoeren als basis voor met een tijd aangeduide gebeurtenisverwerking. De diagnostische gebeurtenissen worden gekoppeld met een tijdsaanduiding teneinde het foutvindingsinterval te controleren of de noodzakelijke tijdsgegevens aan de betrouwbaarheidsallocator(en) van de betrouwbaarheidsschatter(s) te verschaffen voor gebruik verder in het proces. Een foutvindingsinterval moet worden opgevat als de tijd die is verstreken tussen twee diagnostische tests van een bepaald functioneel blok. Tijdallocatie kan worden georganiseerd op basis van een interne of van een externe klok. Daarom evalueert de invoertoestandbeoordelaar de resultaten van de diagnostische gegevens en meldt aan de betrouwbaarheidsallocator of er een bepaalde gebeurtenis was die invloed heeft op de betrouwbaarheid van een functioneel blok niet op basis van de evolutie van tijd, d.w.z. op basis van een defect dat is opgetreden.Fig. 6 illustrates an embodiment of a parsed error finding interval processor. It accepts different types of input signals (data input, switch input, external clock signal, ...), which may possibly be shared with the input state assessor. A test interval event generator uses the various inputs as the basis for time-indicated event processing. The diagnostic events are coupled with a time indication to check the error finding interval or to provide the necessary time data to the reliability allocator (s) of the reliability estimator (s) for use further in the process. An error finding interval must be understood as the time elapsed between two diagnostic tests of a given functional block. Time allocation can be organized on the basis of an internal or an external clock. Therefore, the input state evaluator evaluates the results of the diagnostic data and reports to the reliability allocator whether there was a particular event that affects the reliability of a functional block not based on the evolution of time, i.e., based on a defect that has occurred.

[0084] Zoals geïllustreerd in Fig.6, kan het foutvindingsintervalcontrolemechanisme worden aangepast met betrekking tot timingbron alsook intervalresetbron. Timing kan intern in de betrouwbaarheidsschatter worden gegenereerd, maar kan ook vanuit een externe interface worden toegepast. Een diagnostische gebeurtenis met betrekking tot een bepaald functioneel blok fungeert als een foutvindingsintervaltimerreset.As illustrated in Fig. 6, the error finding interval controller may be adjusted with respect to timing source as well as interval reset source. Timing can be generated internally in the reliability estimator, but can also be applied from an external interface. A diagnostic event with respect to a particular functional block acts as an error finding interval timer reset.

[0085] Een foutvindingsintervalprocessor handelt de tijdsgerelateerde informatie van de diagnostische gebeurtenissen met betrekking tot een bepaald functioneel blok af. Dit betekent dat in geval een diagnostische actie werd uitgevoerd (d.w.z. een diagnostische test werd gestart), de foutvindingsintervalteller opnieuw zal worden ingesteld. Vanaf dat moment worden tijdsgegevens bijgehouden en gemeld aan de betrouwbaarheidsallocator die in de respectieve betrouwbaarheidsmodellen zal worden gebruikt. Zoals getoond in Fig.7, is het moment van betrouwbaarheidsbeoordeling belangrijk teneinde tot een correcte beoordeling van de functiebetrouwbaarheid te komen, aangezien het duidelijk kan worden gezien dat, afhankelijk van de diagnostiekplanning de evolutie van de functiebetrouwbaarheid zich flink anders kan gedragen.An error finding interval processor handles the time-related information of the diagnostic events relating to a particular functional block. This means that in case a diagnostic action was performed (i.e. a diagnostic test was started), the error finding interval counter will be reset. From that moment on, time data is kept and reported to the reliability allocator that will be used in the respective reliability models. As shown in Fig. 7, the moment of reliability assessment is important in order to arrive at a correct assessment of the function reliability, since it can be clearly seen that, depending on the diagnosis planning, the evolution of the function reliability can behave considerably differently.

[0086] De foutvindingsintervalprocessor is ook in staat tot het extraheren van diagnostische gegevens uit diagnostiek op tijdbasis. Eén voorbeeld van dit geval is een implementatie van een waakhondsignaaldecoder waarvoor een stadium van de betrouwbaarheidsclassificeerder van de door tijd getriggerde kern kan worden gebruikt.The error finding interval processor is also capable of extracting diagnostic data from time-based diagnostics. One example of this case is an implementation of a watchdog signal decoder for which a stage of the time triggered core reliability classifier can be used.

[0087] De foutvindingsintervalprocessor opereert in nauwe samenwerking met de invoertoestandbeoordelaar en kan gebruikmaken van hetzelfde (dezelfde) invoersigna(a)l(en). De intervalprocessor analyseert de timingaspecten uit de diagnostiekinfrastructuur of systeemcomponenten van lager niveau en markeert de geassocieerde gebeurtenissen met tijdsaanduidingen. In het geval van analoge invoersignalen is de tijdsaanduidingsgebeurtenis op basis van een niveau-overgang. Voor digitale invoeren wordt de gebeurtenis op een stijgende of dalende flank gegenereerd. Voor gegevensinvoer wordt de gebeurtenis gegenereerd op basis van specifieke protocolafspraken en voor de wisselinvoer worden ook de flanken van het signaal gebruikt.The error finding interval processor operates in close cooperation with the input state assessor and may use the same (same) input signal (s). The interval processor analyzes the timing aspects from the diagnostic infrastructure or lower level system components and marks the associated events with time indications. In the case of analog input signals, the time display event is based on a level transition. For digital inputs, the event is generated on a rising or falling edge. For data input, the event is generated based on specific protocol agreements, and for the switch input, the edges of the signal are also used.

[0088] De intervalprocessor houdt specifiek de tijd bij wanneer een diagnostische test werd uitgevoerd. De foutvindingsintervalprocessor heeft ook interne en/of externe klokvoorzieningen beschikbaar om de generering mogelijk te maken van een voldoende nauwkeurige tijdsaanduiding voor de gebeurtenissen en timervoorzieningen om de verstreken tijd bij te houden sinds de laatste diagnostische test werd uitgevoerd.The interval processor specifically tracks the time when a diagnostic test was performed. The error finding interval processor also has internal and / or external clock features available to enable the generation of a sufficiently accurate timestamp for the events and timer features to keep track of the elapsed time since the last diagnostic test was performed.

[0089] De tijdsaanduidingsgebeurtenis, die aangeeft wanneer een test voor een specifieke diagnostisch blok werd uitgevoerd, en de gebeurtenisclassificatie, die aangeeft of een test mislukte, succesvol was of tot een bepaalde klasse classificeert, worden gerouteerd naar een betrouwbaarheidsallocator die de actuele betrouwbaarheidsschatting definieert voor het functionele blok dat wordt bestreken door de diagnostiekinfrastructuur.The time display event, which indicates when a test was performed for a specific diagnostic block, and the event classification, which indicates whether a test failed, was successful or classifies it to a certain class, are routed to a reliability allocator that defines the current reliability estimate for the functional block that is covered by the diagnostics infrastructure.

[0090] In Fig.8 wordt een gedetailleerder schema van een betrouwbaarheidsallocator getoond. De allocator verwerkt de geclassificeerde diagnostische gebeurtenissen in functie van hun tijdsaanduiding ter verkrijging van een momentane betrouwbaarheidsschatting voor het gedeelte dat betrekking heeft op de diagnostiekinvoer. In het technisch veld zijn verschillende werkwijzen beschikbaar om een momentane betrouwbaarheidswaarde toe te wijzen. In Fig.8 wordt een aantal opties geïllustreerd. Een matrixallocator kan bijvoorbeeld een momentane betrouwbaarheidswaarde toewijzen op basis van de tijd sinds de laatste test of diagnostische gebeurtenis en op basis van de gebeurtenisclassificatie. Een andere optie is een mathematisch betrouwbaarheidsmodel dat gebruikmaakt van de tijd sinds de laatste diagnostiekgebeurtenis en een gedefinieerde betrouwbaarheidscoëfficiënt. Natuurlijk kunnen ook andere modellen worden toegepast.A more detailed diagram of a reliability allocator is shown in Fig. 8. The allocator processes the classified diagnostic events as a function of their time indication to obtain a current reliability estimate for the part related to the diagnostic entry. Various methods are available in the technical field to assign an instantaneous reliability value. A number of options are illustrated in Figure 8. For example, a matrix allocator can assign a current confidence value based on the time since the last test or diagnostic event and based on the event classification. Another option is a mathematical reliability model that uses time since the last diagnostic event and a defined reliability coefficient. Of course other models can also be used.

[0091] In een eenvoudige vorm wordt een tijd/gebeurtenismatrixallocator gebruikt om een betrouwbaarheidsfiguur te definiëren als een functie van een tijdzone met betrekking tot de foutvindingsinterval [fault finding interval] (FFI)-tijd en de gebeurtenisclassificatie. Door het invullen van een tabel met betrouwbaarheden kan een specifieke allocatie worden georganiseerd afhankelijk van de gebeurtenisclassificatie en de tijd die is verstreken sinds voor het laatst werd getest. In een andere vorm wordt een mathematisch model gebruikt om de betrouwbaarheid op basis van de FFI-tijd van de gebeurtenis te definiëren. Afhankelijk van de classificatie kunnen complexere scenario's worden gemodelleerd. Voorbeelden van mathematische betrouwbaarheidsfuncties zijn wijdverbreid beschikbaar.In a simple form, a time / event matrix allocator is used to define a reliability figure as a function of a time zone with respect to the fault finding interval (FFI) time and the event classification. By filling in a table with reliability, a specific allocation can be organized depending on the event classification and the time that has elapsed since the last test. In another form, a mathematical model is used to define the reliability based on the FFI time of the event. More complex scenarios can be modeled depending on the classification. Examples of mathematical reliability functions are widely available.

[0092] De momentane betrouwbaarheidsfiguur van de functionele blokken bestreken door de verschillende diagnostische infrastructuurinvoeren kan vervolgens worden gecombineerd in een functiebetrouwbaarheidscalculator (zie Fig.4) die gebruikmaakt van standaard foutboomberekeningstechnieken. Dergelijke betrouwbaarheidscalculator kan voor elke functie van een systeemcomponent worden verschaft. Dit betekent dat een specifieke momentane betrouwbaarheidsfiguur van een gedeelte van de systeemcomponent beschikbaar is voor hergebruik in andere functiebetrouwbaarheidsschattingen.The current reliability figure of the functional blocks covered by the different diagnostic infrastructure inputs can then be combined in a function reliability calculator (see Fig. 4) that uses standard error tree calculation techniques. Such a reliability calculator can be provided for each function of a system component. This means that a specific instantaneous reliability figure of part of the system component is available for reuse in other function reliability estimates.

[0093] In Fig.9 worden de uitvoeren van verschillende betrouwbaarheidsallocatoren in een functiebetrouwbaarheidscalculator gecombineerd. Dit blok verricht een mathematische foutboomanalysefunctie op basis van een gedefinieerde configuratie resulterend in een momentane functiebetrouwbaarheidsschatting. Zoals getoond in Fig.4, kan in een betrouwbaarheidsschatter een aantal van dergelijke functiebetrouwbaarheidscalculatoren aanwezig zijn.In Fig. 9, the outputs of different reliability allocators are combined in a function reliability calculator. This block performs a mathematical error tree analysis function based on a defined configuration resulting in a current function reliability estimate. As shown in Fig. 4, a number of such function reliability calculators may be present in a reliability estimator.

[0094] Teneinde te beoordelen of een bepaalde functie nog steeds correct werkt, worden de figuren van functiebetrouwbaarheden in een uitvoertoestandbeoordelaar (zie Fig.10) tegen waarschuwings- en foutdrempels geëvalueerd. De functiebetrouwbaarheidsschattingen worden toegevoerd aan een op een niveau gebaseerde betrouwbaarheidsclassificeerder. Dit betekent dat indien de betrouwbaarheidsschatting van een bepaalde functie onder een bepaald waarschuwingsdrempelniveau daalt, een waarschuwingsalarm kan worden geproduceerd naar de uitvoer van de uitvoertoestandbeoordelaar en dientengevolge naar de betrouwbaarheidsschatteruitvoer of zelfs de systeemcomponentuitvoer. Het waarschuwingsniveau kan worden bepaald als een functie van de geschatte tijd voordat het foutdrempelniveau zal worden bereikt. Dit foutniveau zou worden bereikt in het geval dat er geen diagnostische defectgebeurtenissen worden gemeld. Dit laat zien dat de werkwijze voldoende van tevoren planning mogelijk maakt van preventief onderhoud of specifieke testacties op basis van de waarschuwingsniveaus bepaald op betrouwbaarheidsfuncties. Zij kan ook de uitvoering van handmatige tests afdwingen waardoor bepaalde foutvindingsintervaltimers opnieuw worden ingesteld, waardoor wordt vermeden dat de foutdrempelniveaus worden bereikt. In sommige gevallen gebeurt dit alleen maar indien bepaalde handmatige handelingen zijn gepland. Indien het betrouwbaarheidsniveau van een bepaalde functie verder onder een foutdrempelniveau daalt, wordt specifieke uitvoer gegenereerd, net als voor de waarschuwingen, wat resulteert in toepassingsafhankelijke foutafhandeling. Afhankelijk van de toegepaste werkwijze voor betrouwbaarheidsallocatie en de systeemvereisten aangaande betrouwbaarheid, beschikbaarheid, onderhoud en veiligheidswaarschuwing en -fout, kunnen drempelniveaus automatisch worden berekend ter verkrijging van een afgemeten werkwijze om met deze vereisten om te gaan. Dit kan worden gedaan om de minima te evalueren in de werkwijzen gebruikt in de betrouwbaarheidsallocator in combinatie met de toegepaste werkwijze voor de functiebetrouwbaarheidsberekeningen en de toegepaste veiligheidsniveaus en/of onderhoudcontext. De conclusies van de beoordelingen worden vervolgens geconsolideerd en gecombineerd in het uitvoerconsolidatieblok en doorgestuurd naar de fysieke uitvoerinterface (ook corresponderend met het blok 'Uitvoer' in Fig.4) voor verdere verwerking in het systeem.In order to judge whether a particular function still works correctly, the figures of function reliability in an output state assessor (see Fig. 10) are evaluated against warning and error thresholds. The function reliability estimates are supplied to a level-based reliability classifier. This means that if the reliability estimate of a particular function falls below a certain warning threshold level, a warning alarm can be produced to the output from the output state assessor and, consequently, to the reliability estimator output or even the system component output. The warning level can be determined as a function of the estimated time before the error threshold level will be reached. This error level would be achieved in the event that no diagnostic defect events are reported. This shows that the method allows sufficient advance planning of preventive maintenance or specific test actions based on the warning levels determined for reliability functions. It may also force manual testing to reset certain error finding interval timers, thereby avoiding reaching the error threshold levels. In some cases this only happens if certain manual actions are planned. If the confidence level of a particular function falls further below an error threshold level, specific output is generated, just like for the warnings, resulting in application dependent error handling. Depending on the reliability allocation method used and the reliability, availability, maintenance, and safety warning and error system requirements, threshold levels can be automatically calculated to obtain a measured method to deal with these requirements. This can be done to evaluate the minima in the methods used in the reliability allocator in combination with the method used for the function reliability calculations and the applied safety levels and / or maintenance context. The conclusions of the assessments are then consolidated and combined in the output consolidation block and forwarded to the physical output interface (also corresponding to the "Output" block in Fig. 4) for further processing in the system.

[0095] De fysieke uitvoerinterface in de betrouwbaarheidsschatter maakt waar relevant het combineren van de geconsolideerde informatie in de uitvoerinterfaces van de systeemcomponenten mogelijk. Dit kan een andere systeemcomponent zijn die een betrouwbaarheidsschatter omvat, maar kan ook een bel, een lamp, een invoer van een veiligheidstoestel, ... zijn. Fig.ll toont de fysieke uitvoerinterface die de signalen uit de uitvoertoestandbeoordelaar omzet in de fysieke interfaces die op de systeemcomponent beschikbaar zijn.The physical output interface in the reliability estimator allows, where relevant, the combination of the consolidated information in the output interfaces of the system components. This can be another system component that includes a reliability estimator, but can also be a bubble, a lamp, an input from a safety device, ... Fig. 11 shows the physical output interface that converts the signals from the output state evaluator into the physical interfaces available on the system component.

[0096] Door het combineren van systeemcomponenten zoals getoond in Fig.l of 2, kan een volledig systeem met al zijn functies met betrekking tot betrouwbaarheid individueel worden gekarakteriseerd. Indien de betrouwbaarheid van de functies een bepaald niveau overschrijdt, dan is alles goed. Indien het niveau daalt, kan er een noodzaak zijn voor onderhoud, testen of uitschakelen van de specifieke functie zonder dat de andere functies hoeven te worden uitgeschakeld.By combining system components as shown in Figs. 1 or 2, a complete system with all its functions with respect to reliability can be characterized individually. If the reliability of the functions exceeds a certain level, then everything is fine. If the level drops, there may be a need for maintenance, testing, or disabling of the specific function without having to disable the other functions.

[0097] Conventionele diagnostiek vertelt precies wat er misgaat, maar geeft geen aanwijzing welk onderdeel van het systeem nog steeds op een betrouwbare manier kan worden gebruikt. Er is verder geen aanwijzing of op tijd diagnostisch testen was gepland en hoe dit correleert met het moment van testen van andere systeemcomponenten of functionele blokken. Dit zou kunnen leiden tot onverwachte problemen met betrekking tot sluimerende defecten. Deze nadelen worden duidelijk ondervangen door de benadering volgens de onderhavige uitvinding.Conventional diagnostics tells exactly what goes wrong, but does not indicate which part of the system can still be used reliably. There is no further indication as to whether diagnostic testing was planned in time and how this correlates with the time of testing of other system components or functional blocks. This could lead to unexpected problems with regard to dormant defects. These drawbacks are clearly overcome by the approach of the present invention.

[0098] Teneinde het beschreven systeem flexibel te maken, kan een configuratie-infrastructuur (zie Fig.4) worden voorzien om het definiëren van de invoerselectie, de betrouwbaarheidsallocatie (updaten van de betrouwbaarheidsraadplegingstabellen of veranderen van het betrouwbaarheidsmodel), functiebetrouwbaarheid, uitvoertoestandbeoordeling en uitvoerconfiguratie mogelijk te maken. Bovendien kunnen interne parameters zoals actuele betrouwbaarheidswaarden en foutvindingsintervallen worden opgeslagen in intern volatiel of niet-volatiel geheugen om de evolutie van de betrouwbaarheid van het systeem gedurende de levensduur ervan bij te houden, berichtgeving verschaffend om berekend te zijn op arbeidscycli. Specifieke parameterupdates en -aflezingen kunnen door talrijke oplossingen worden ondersteund.In order to make the described system flexible, a configuration infrastructure (see Fig. 4) can be provided to define the input selection, the reliability allocation (updating the reliability consultation tables or changing the reliability model), function reliability, output status assessment and output configuration. possible. In addition, internal parameters such as current reliability values and error finding intervals can be stored in internal volatile or non-volatile memory to keep track of the evolution of the reliability of the system during its lifetime, providing notification to be calculated for duty cycles. Specific parameter updates and readings can be supported by numerous solutions.

[0099] Ook kan een interne diagnostiekinfrastructuur onderdeel zijn van de betrouwbaarheidsschatter. Dit wordt geïllustreerd in de bovengenoemde Fig.4. De interne diagnostiek controleert de interne processen ervan en beïnvloedt daarbij, in geval van een defect, direct de betrouwbaarheidsschattingen aangaande de gerelateerde interne functionele blokken. Het interne diagnostiekinfrastructuurblok verricht continu diagnostiek op de verschillende samenstellende blokken van de betrouwbaarheidsschatter. De vindingen ervan worden in een specifieke functiebetrouwbaarheidsberekening benut, die vervolgens voor verder gebruik beschikbaar wordt gemaakt. Het interne diagnostiekinfrastructuurblok is ook in staat tot het manipuleren van de individuele functiebetrouwbaarheden of betrouwbaarheden van diagnostische blokken tot specifieke regels teneinde ook een maat te hebben voor schatterdefecten.An internal diagnostics infrastructure can also be part of the reliability estimator. This is illustrated in the above-mentioned Fig. 4. The internal diagnostics checks its internal processes and, in the event of a defect, directly influences the reliability estimates with regard to the related internal functional blocks. The internal diagnostics infrastructure block continuously performs diagnostics on the various constituent blocks of the reliability estimator. The findings are used in a specific function reliability calculation, which is then made available for further use. The internal diagnostics infrastructure block is also capable of manipulating the individual functional reliability or reliability of diagnostic blocks into specific rules in order to also have a measure of estimator defects.

[0100] De voorgestelde benadering kan ook worden gebruikt om de momentane betrouwbaarheid van softwarecomponenten te evalueren. Door het toewijzen van een betrouwbaarheidsmaat aan softwareblokken en de hapering te gebruiken voor onverwachte gebeurtenissen en interne softwarediagnostiek, kan het principe volledig in de software zelf worden geïmplementeerd, wat ook leidt tot beargumenteerde beslissingen van functionele werking. Elk type hybride platform kan worden beoogd voor betrouwbaarheidsschatters van gemengde hardware-software.The proposed approach can also be used to evaluate the current reliability of software components. By assigning a reliability measure to software blocks and using the hitch for unexpected events and internal software diagnostics, the principle can be fully implemented in the software itself, which also leads to substantiated decisions of functional operation. Any type of hybrid platform can be envisaged for reliability estimators of mixed hardware software.

[0101] De uitvinding biedt een oplossing voor diverse problemen. Ten eerste verricht de beschreven werkwijze een realtime analyse van functionele betrouwbaarheid alsook van componentbetrouwbaarheid. In oplossingen volgens de stand van de techniek gebeurt deze evaluatie alleen op een theoretische basis en verschaft alleen bewijs voor functiebetrouwbaarheid in het geval aan de aannames wordt voldaan. Dit is vaak niet het geval, aangezien in veel systemen diagnostiek moet worden uitgevoerd op handmatige triggers. Indien deze triggers niet worden verschaft, wordt het systeem niet getest, aldus een hoge kans op sluimerende defecten veroorzakend. De voorgestelde benadering geeft helder inzicht in dergelijke situaties en maakt het mogelijk dergelijke gevallen op gepaste wijze aan te pakken. Bovendien wordt de correlatie van de timing van alle relevante diagnostiek in aanmerking genomen wanneer een functiebetrouwbaarheid wordt beoordeeld die niet wordt gezien in oplossingen van de stand van de techniek. Ook is in de beschreven benadering het abstractieniveau van de foutmelding zeer hoog, wat ruimte laat voor zeer uniforme interfacedefinities op hardware- alsook op Softwareniveau. Aangezien de werkwijze de kleinste component tot een volledig systeem bestrijkt, maakt zij het mogelijk het overzicht te houden en werkt ze eenduidig in op defecten, maar houdt de onaangedane functies operationeel, aldus een hoge betrouwbaarheid en beschikbaarheid van het systeem en de functies ervan handhavend. Deze werkwijze maakt ook het definiëren mogelijk van vroege waarschuwing op basis van de geschatte tijd voordat een foutniveau zal worden bereikt. Dit ondersteunt preventief onderhoud of stimuleert specifieke handmatige testprogramma's.The invention offers a solution to various problems. Firstly, the described method performs a real-time analysis of functional reliability as well as component reliability. In state-of-the-art solutions, this evaluation takes place only on a theoretical basis and only provides evidence of functional reliability in case the assumptions are met. This is often not the case, since in many systems diagnostics must be performed on manual triggers. If these triggers are not provided, the system is not tested, thus causing a high risk of dormant defects. The proposed approach provides clear insight into such situations and makes it possible to deal with such cases in an appropriate manner. In addition, the correlation of the timing of all relevant diagnostics is taken into account when assessing a functional reliability that is not seen in prior art solutions. Also in the approach described the abstraction level of the error message is very high, which leaves room for very uniform interface definitions at hardware and at Software level. Since the method covers the smallest component into a complete system, it makes it possible to maintain an overview and to act unequivocally on defects, but keeps the unaffected functions operational, thus maintaining a high reliability and availability of the system and its functions. This method also allows the definition of early warning based on the estimated time before an error level will be reached. This supports preventive maintenance or encourages specific manual test programs.

[0102] Fig.12 toont een voorbeeldsysteemtopologie waarbij twee triaxiale accelerometersensoren en een schokdetectie-toestel op een poortcomponent zijn aangesloten. De poort routeert de gegevens van de twee sensortoestellen en de schokdetector naar een controlepaneel waar een beoordeling plaatsvindt op drie functies. Door een corresponderend controlelicht wordt juiste werking van elk van de functies aangegeven. Op basis van de beoordeling gaan de drie verbonden lichten aan.Fig. 12 shows an exemplary system topology in which two triaxial accelerometer sensors and a shock detection device are connected to a gate component. The port routes the data from the two sensor devices and the shock detector to a control panel where an assessment is made of three functions. Correct operation of each of the functions is indicated by a corresponding control light. The three connected lights come on based on the assessment.

[0103] Een eerste functie die wordt gecontroleerd, heeft betrekking op detectie van excessieve verticale schokken. Deze functie is gebaseerd op de meting van de verticale versnelling Z in beide sensoren. Indien de verticale versnelling in beide sensoren een drempelniveau overschrijdt, dient LI te worden bevestigd. Een lamp LI gaat aan indien de verticale schok te hoog is. De tweede functie richt zich op instabiliteitsdetectie en is gebaseerd op de meting van de horizontale accelerometers X en Y in beide sensoren. Indien de karakteristieken van ten minste één van de accelerometers in het horizontale vlak instabiliteitsgedrag vertonen, moet L2 worden bevestigd. Instabiliteit kan worden gedetecteerd uit een specifieke resonantiefrequentie met geassocieerd niveau. De derde functie heeft betrekking op ontsporingsdetectie op basis van meting van de verticale accelerometers in beide sensoren en het opengaan van een contact in de schokdetector. Indien ten minste één van de verticale accelerometers of de schokdetector gedrag van hoge schokken aangeeft, moet L3 worden bevestigd. Een karakteristiek kenmerk van een ontsporingsgebeurtenis is de overschrijding van een specifieke drempel op het niveau van verticale versnelling.A first function that is checked relates to detection of excessive vertical shocks. This function is based on the measurement of the vertical acceleration Z in both sensors. If the vertical acceleration in both sensors exceeds a threshold level, LI must be confirmed. A lamp LI comes on if the vertical shock is too high. The second function focuses on instability detection and is based on the measurement of the horizontal accelerometers X and Y in both sensors. If the characteristics of at least one of the accelerometers in the horizontal plane show instability behavior, L2 must be confirmed. Instability can be detected from a specific resonance frequency with associated level. The third function relates to derailment detection based on measurement of the vertical accelerometers in both sensors and the opening of a contact in the shock detector. If at least one of the vertical accelerometers or the shock detector indicates high shock behavior, L3 must be confirmed. A characteristic feature of a derailment event is the exceeding of a specific threshold at the level of vertical acceleration.

[0104] De bevestigingsboom die het gegevenspad bepaalt voor het aangaan van respectievelijk lichten LI, L2 en 13, kan gemakkelijk uit Fig.12 worden verkregen. De geassocieerde foutboomfuncties worden geïllustreerd in Fig.13. Deze functies zullen later in deze beschrijving worden gebruikt voor het interpreteren van grafieken in andere figuren.The acknowledgment tree defining the data path for turning on lights L1, L2 and 13, respectively, can be easily obtained from Fig. 12. The associated error tree functions are illustrated in Fig. 13. These functions will be used later in this description to interpret graphs in other figures.

[0105] Het wordt nu geïllustreerd hoe betrouwbaarheidswaarden evolueren in het geval van normale werking van het systeem getoond in Fig.12. Fig.14 toont de evolutie van de betrouwbaarheidsschatting voor de diverse systeemcomponenten van Fig.12, die elk individueel door een specifieke diagnostische functie worden bestreken. De individuele grafieken moeten worden geïnterpreteerd als de uitvoersignalen van een betrouwbaarheidsallocator zoals gedefinieerd in Fig.4. Om het interpreteren van de grafieken te vergemakkelijken, worden de betrouwbaarheidsfuncties toegepast op een arbitraire geschatte gemiddelde tijd tot defect uitgedrukt in uren. Op basis van standaard betrouwbaarheidsberekeningswerkwijzen kan het met een zekere waarschijnlijkheid worden verwacht dat, voor elk van de functionele blokken in de systeemcomponent, het binnen een bepaalde hoeveelheid tijd zal uitvallen. Elke keer dat op een functioneel blok een diagnostische test wordt uitgevoerd, wordt de corresponderende betrouwbaarheidswaarde opnieuw ingesteld op de aanvankelijk verwachte gemiddelde tijd tot defect, aangezien het op dat moment bekend is of het functionele blok nog steeds operationeel is of niet, zoals in de grafieken kan worden gezien. Sommige functionele blokken worden minder vaak getest dan andere, wat leidt tot hogere variatie in hun betrouwbaarheidswaarde.It is now illustrated how reliability values evolve in the case of normal operation of the system shown in Fig. 12. Fig. 14 shows the evolution of the reliability estimate for the various system components of Fig. 12, each of which is individually covered by a specific diagnostic function. The individual graphs are to be interpreted as the output signals of a reliability allocator as defined in Fig. 4. To facilitate the interpretation of the graphs, the reliability functions are applied to an arbitrary estimated average time to defect expressed in hours. Based on standard reliability calculation methods, it can be expected with a certain probability that, for each of the functional blocks in the system component, it will fail within a certain amount of time. Each time a diagnostic block is performed on a functional block, the corresponding reliability value is reset to the initially expected average time to defect, since it is then known whether the functional block is still operational or not, as in the graphs can be seen. Some functional blocks are tested less often than others, which leads to higher variation in their reliability value.

[0106] Fig.15 illustreert de totale en tussenliggende betrouwbaarheidsschatting voor de detectiefunctie van excessieve schokken door het systeem heen. De individuele grafieken (voor respectievelijk Sensor 1 (SI), Sensor 2 (S2), poort [gateway] (GW), schokdetector (SD), controlepaneel (CP) en LI) kunnen worden opgevat als de betrouwbaarheidscalculatoruitvoer zoals gedefinieerd in Fig.3. De stippellijn in de onderste grafiek illustreert de theoretische onderdrempel die de systeem betrouwbaarheid bij normale werking kan bereiken. Indien het functiebetrouwbaarheidsniveau onder deze lijn daalt, kan de functie niet meer op een betrouwbare manier worden gebruikt. De reden hiervoor kan zijn dat de diagnostiek niet meer wordt uitgevoerd, of dat de diagnostiek aangeeft dat de functie zich niet meer op een correcte manier gedraagt. Vergelijkbare figuren kunnen duidelijk worden verkregen voor de andere twee boven besproken functies (d.w.z. instabiliteitsdetectie en ontsporingsdetectie).Fig. 15 illustrates the overall and intermediate reliability estimate for the detection function of excessive shocks through the system. The individual graphs (for Sensor 1 (S1), Sensor 2 (S2), port [gateway] (GW), shock detector (SD), control panel (CP) and LI, respectively) can be considered as the reliability calculator output as defined in Fig.3 . The dotted line in the lower graph illustrates the theoretical lower threshold that can achieve system reliability in normal operation. If the function reliability level falls below this line, the function can no longer be used reliably. The reason for this may be that the diagnosis is no longer performed, or that the diagnosis indicates that the function no longer behaves correctly. Similar figures can be clearly obtained for the other two functions discussed above (i.e., instability detection and derailment detection).

[0107] Nu wordt een voorbeeld aangekaart waarbij accelerometer XI in Sensor 1 defect is. Opnieuw toont Fig.16 in grafische vorm de evolutie van de betrouwbaarheidsfiguur in dit geval. De grafiek corresponderend met XI toont duidelijk een betrouwbaarheidswaardedaling aan het eind van het foutvindingsinterval waarbij de diagnostiek het probleem detecteert. Aangezien XI er niet bij betrokken is wanneer excessieve verticale schokken (functie LI) of ontsporing (functie L3) wordt gedetecteerd, wordt het defect van XI voor deze twee functies niet doorgegeven. Daardoor kunnen voor beide functies vergelijkbare evolutiekrommen van betrouwbaarheidsfiguren worden verkregen als in Fig. 15. Zoals echter uit Fig.17 kan worden gezien, heeft het Xl-defect een duidelijk effect op de betrouwbaarheidsfunctie-uitvoer van SI. Hoewel SI en S2 voor deze functie in een redundant schema worden gebruikt, kan het worden waargenomen dat de totale betrouwbaarheid van deze functie flink wordt beïnvloed.Now an example is mentioned where accelerometer XI is defective in Sensor 1. Again, Figure 16 shows in graphical form the evolution of the reliability figure in this case. The graph corresponding to XI clearly shows a reliability drop in value at the end of the error finding interval where the diagnostics detect the problem. Since XI is not involved when excessive vertical shocks (function L1) or derailment (function L3) are detected, the defect of XI for these two functions is not reported. As a result, comparable curves of reliability figures for both functions can be obtained as in FIG. 15. However, as can be seen from Fig.17, the X1 defect has a clear effect on the reliability function output of S1. Although S1 and S2 are used for this function in a redundant scheme, it can be observed that the overall reliability of this function is greatly affected.

[0108] In het geval dat het registratie-element Z1 defect is, heeft de detectiefunctie van excessieve schokken geen betrouwbaarheid meer, aangezien het voldoende is dat één van beide verticale accelerometers defect is om dit effect te verkrijgen. De detectie van instabiliteit wordt echter niet beïnvloed door het defect van Zl. Hetzelfde geldt voor de ontsporingsbetrouwbaarheid, aangezien er drievoudige redundantie op deze functie is.In the event that the recording element Z1 is defective, the detection function of excessive shocks no longer has reliability, since it is sufficient that one of the two vertical accelerometers is defective to achieve this effect. However, the detection of instability is not affected by the defect of Z1. The same applies to the derailment reliability, since there is triple redundancy on this function.

[0109] Indien de schokdetector van het systeem in Fig.12 defect is, is de evolutie van betrouwbaarheidswaarden zoals getoond in Fig. 18. Opnieuw is in de figuur het defect zijn van de schokdetector duidelijk zichtbaar. Hoewel het gedrag van de schokdetector relevant is voor de ontsporingsfunctie (L3), heeft het defect geen invloed, vanwege de drievoudige redundantie op deze functie. Aangezien de schokdetector geen rol speelt voor de functies LI en L2, worden ze niet beïnvloed door het defect van de schokdetector.If the shock detector of the system in Fig. 12 is defective, the evolution of confidence values as shown in Figs. 18. Again the defect of the shock detector is clearly visible in the figure. Although the behavior of the shock detector is relevant to the derailment function (L3), the defect has no effect due to the triple redundancy on this function. Since the shock detector plays no role for the functions L1 and L2, they are not affected by the defect of the shock detector.

[0110] Fig. 19 toont de evolutie van de betrouwbaarheidsfiguren in grafische vorm in het geval dat CAN-bus 2 van het systeem uit Fig.12 defect is. Fig.20 toont dat het betrouwbaarheidsniveau van de detectiefunctie van excessieve schokken helemaal weg is. Zoals geïllustreerd door Fig.21, is het betrouwbaarheidsniveau van de instabiliteitsdetectiefunctie verlaagd. Er is geen betrouwbaarheidseffect voor de ontsporingsdetectiefunctie.FIG. 19 shows the evolution of the reliability figures in graphical form in the event that CAN bus 2 of the system of FIG. 12 is defective. Fig. 20 shows that the confidence level of the detection function of excessive shocks is completely gone. As illustrated by Fig. 21, the confidence level of the instability detection function is lowered. There is no reliability effect for the derailment detection function.

[0111] In het geval regelaar 3 in de poort in Fig.12 defect is, is het duidelijk dat de betrouwbaarheidsniveaus van alle drie de functies zwaar worden aangetast.In the event that controller 3 in the gate in Fig. 12 is defective, it is clear that the reliability levels of all three functions are severely compromised.

[0112] Fig.22 toont de evolutie van de betrouwbaarheidsfiguren in het geval dat het controlepaneel van het systeem in Fig.12 defect is. Het is niet verrassend dat door dit probleem alle drie de functies worden beïnvloed. Bij wijze van voorbeeld illustreert Fig.23 het betrouwbaarheidsniveauverlies voor de ontsporingsdetectiefunctie. Merk op dat vanwege het hoge foutvindingsinterval de detectie van een defect controlepaneel lang duurt.Fig. 22 shows the evolution of the reliability figures in the event that the control panel of the system in Fig. 12 is defective. It is not surprising that all three functions are affected by this problem. By way of example, Fig. 23 illustrates the confidence level loss for the derailment detection function. Note that due to the high error finding interval, the detection of a defective control panel takes a long time.

[0113] In een volgend voorbeeld wordt een geval beschouwd waarbij het registratie-element XI en Z2 van het systeem in Fig.12 defect zijn. Fig.24 stelt de corresponderende evolutie van betrouwbaarheidsfiguren voor. Fig.25 laat zien dat het defect op XI geen effect heeft op de functionaliteit van de excessieve schokken, maar het defect van Z2 zorgt er wel voor dat de functie niet meer betrouwbaar is. In Fig.26 is het effect omgekeerd. Hier veroorzaakt het defect op XI een groot effect op de betrouwbaarheid van de instabiliteitsdetectiefunctie.In a following example, a case is considered where the recording elements X1 and Z2 of the system in Fig. 12 are defective. Fig. 24 shows the corresponding evolution of reliability figures. Fig. 25 shows that the defect on X1 has no effect on the functionality of the excessive shocks, but the defect of Z2 makes the function no longer reliable. In Fig. 26 the effect is reversed. Here, the defect on XI causes a great effect on the reliability of the instability detection function.

[0114] Nu wordt een scenario beschouwd waarbij het foutvindingsinterval op registratie-element Z1 van het systeem in Fig.12 flink wordt verhoogd. De evolutie van betrouwbaarheidsfiguren wordt getoond in Fig.27. Floewel zich geen fouten in het systeem bevinden, daalt de detectiebetrouwbaarheid van excessieve schokken nog steeds onder de minimale drempel (zie Fig.28). Dit illustreert dat het systeem in staat is tot het detecteren van het geval dat diagnostische tests (handmatig of geautomatiseerd) niet op tijd worden uitgevoerd.Now a scenario is considered in which the error finding interval on registration element Z1 of the system in Fig. 12 is substantially increased. The evolution of reliability figures is shown in Fig. 27. Although there are no errors in the system, the detection reliability of excessive shocks still falls below the minimum threshold (see Fig. 28). This illustrates that the system is capable of detecting the case that diagnostic tests (manual or automated) are not performed on time.

[0115] Een volgend voorbeeld heeft betrekking op een geval waar het registratie-element Z1 en de schokdetector defect zijn. Het defect zijn van de elementen is duidelijk zichtbaar in Fig.29. Het effect op de functie van excessieve schokken is een grote daling in betrouwbaarheid, zoals wordt getoond in Fig.30. Het ligt aan de definitie van de diagnostiekfunctionaliteit om te beslissen of de daling laagdrempelig is of niet. In dit geval werkt de functie nog steeds correct, maar laat zien dat delen van het subsysteem uitvallen en onderhoud zouden kunnen vereisen.A further example relates to a case where the recording element Z1 and the shock detector are defective. The defect of the elements is clearly visible in Fig. 29. The effect on the function of excessive shocks is a large decrease in reliability, as shown in Fig. 30. It is up to the definition of the diagnostic functionality to decide whether the decrease is low threshold or not. In this case, the function still works correctly, but shows that parts of the subsystem could fail and require maintenance.

[0116] Hoewel de uitvinding in detail in de figuren en voorgaande beschrijving is geïllustreerd en beschreven, moeten dergelijke illustratie en beschrijving als illustratief of voorbeeldmatig en als niet-beperkend worden beschouwd. De voorgaande beschrijving geeft details van bepaalde uitvoeringsvormen van de uitvinding. Het zal echter duidelijk zijn dat, hoe gedetailleerd het voorgaande ook blijkt in tekst, de uitvinding op vele manieren kan toegepast worden. De uitvinding is niet beperkt tot de geopenbaarde uitvoeringsvormen.Although the invention has been illustrated and described in detail in the figures and previous description, such illustration and description are to be considered as illustrative or exemplary and non-limiting. The foregoing description provides details of certain embodiments of the invention. It will be understood, however, that no matter how detailed the foregoing may appear in text, the invention may be practiced in many ways. The invention is not limited to the disclosed embodiments.

[0117] Andere variaties op de geopenbaarde uitvoeringsvormen kunnen door de gemiddelde vakman bij het uitvoeren van de uitvinding waar bescherming voor wordt gevraagd, uit een studie van de figuren, de openbaring en de aanhangige conclusies worden begrepen en bewerkstelligd. In de conclusies sluit het woord 'omvattende' geen andere elementen of stappen uit, en het onbepaalde lidwoord 'een' sluit niet een aantal uit. Een enkelvoudige processor of andere eenheid kan de functies van verschillende in de conclusies opgesomde items vervullen. Louter het feit dat bepaalde voorzieningen worden opgesomd in wederzijds verschillende afhankelijke conclusies, geeft niet aan dat een combinatie van deze voorzieningen niet ten voordele kan worden gebruikt. Een computerprogramma kan op een geschikt medium worden opgeslagen/gedistribueerd, zoals een optisch opslagmedium of een geïntegreerd medium verstrekt samen met of als onderdeel van andere hardware, maar kan ook in andere vormen worden gedistribueerd, zoals via het Internet of andere bekabelde of draadloze telecommunicatiesystemen. Referentienummers in de conclusies mogen niet worden geïnterpreteerd om de beschermingsomvang te beperken.Other variations on the disclosed embodiments can be understood and accomplished by those skilled in the art in carrying out the invention for which protection is sought, from a study of the figures, the disclosure, and the appended claims. In the claims, the word "comprising" does not exclude other elements or steps, and the indefinite article "a" does not exclude a number. A single processor or other unit can perform the functions of various items listed in the claims. The mere fact that certain provisions are listed in mutually different dependent claims does not indicate that a combination of these provisions cannot be used to advantage. A computer program can be stored / distributed on a suitable medium, such as an optical storage medium or an integrated medium provided together with or as part of other hardware, but can also be distributed in other forms, such as via the Internet or other wired or wireless telecommunication systems. Reference numbers in the claims may not be interpreted to limit the scope of protection.

Claims (15)

ConclusiesConclusions 1. Toestel(106) voor het bepalen van een betrouwbaarheidsmaat voor een gegeven functie uitgevoerd door één of meer functionele blokken van een te beoordelen systeemcomponent (105,120,130,140), waarbij genoemhet toestel omvat - invoermiddelen (200) voor het ontvangen, voor elk functioneel blok dat bijdraagt tot uitvoering van genoemde gegeven functie, één of meer stukken informatie die elk een toestand van het respectievelijk functioneel blok van een te beoordelen systeemcomponent vertegenwoordigen, waarbij genoemd functioneel blok betrokken is bij het uitvoeren van een gegeven functie, - een module (201) geplaatst voor het classificeren van genoemde toestanden, voor het verkrijgen van diagnostische testintervalinformatie en voor het bepalen van een betrouwbaarheidsschatting van functionele blokken voor elk van genoemde functionele blokken op basis van genoemde diagnostische testintervalinformatie en/of van genoemde geclassificeerde toestanden, - berekeningsmiddel (202) aangepast voor het bepalen van een betrouwbaarheidsmaat voor genoemde gegeven functie uitgevoerd door genoemde één of meer functionele blokken op basis van genoemde betrouwbaarheidsschattingen van één of meer functionele blokken, beslissingsmiddelen (203) om een beslissing af te leiden van genoemde betrouwbaarheidsmaat voor genoemde gegeven functie, - uitvoermiddelen (204) om genoemde beslissing in een formaat aangepast aan een fysische interface van genoemde systeemcomponent toe te voeren.An apparatus (106) for determining a confidence measure for a given function performed by one or more functional blocks of a system component to be evaluated (105, 120, 130, 140), said apparatus comprising - input means (200) for receiving, for each functional block that contributes to execution of said given function, one or more pieces of information each representing a state of the respective functional block of a system component to be assessed, said functional block being involved in performing a given function, - a module (201) placed for classifying said states, obtaining diagnostic test interval information, and determining a reliability estimate of functional blocks for each of said functional blocks based on said diagnostic test interval information and / or said classified states, - calculation means (202) adapted for or determining a reliability measure for said given function performed by said one or more functional blocks on the basis of said reliability estimates of one or more functional blocks, decision means (203) to derive a decision from said reliability measure for said given function, - output means (204) to feed said decision in a format adapted to a physical interface of said system component. 2. Toestel volgens conclusie 1, waarbij genoemde module voor het classificeren van genoemde toestanden één of meer eerste classificeerders operatief op basis van een drempelniveau omvat.The device of claim 1, wherein said module for classifying said states comprises one or more first classifiers operatively based on a threshold level. 3. Toestel volgens conclusie 1 of 2, waarbij genoemde module een interne klok voor het uitvoeren van tijdsaanduiding omvat.Device as claimed in claim 1 or 2, wherein said module comprises an internal clock for carrying out time display. 4. Toestel volgens conclusie 1 of 2, waarbij genoemde module is geplaatst voor het ontvangen van een extern kloksignaal voor het uitvoeren van tijdsaanduiding.The device of claim 1 or 2, wherein said module is positioned to receive an external clock signal for outputting time. 5. Toestel volgens een van de voorafgaande conclusies, geïmplementeerd in een FPGA, een ASIC of met afzonderlijke hardwarecomponenten.Device according to one of the preceding claims, implemented in an FPGA, an ASIC or with separate hardware components. 6. Toestel volgens een van de voorafgaande conclusies, waarbij genoemde module is ingericht voor het genereren van een tijdsaanduiding op basis van een niveau-overgang, van een stijgende of dalende flank, van specifieke protocolafspraken of van de signaalflanken.Device as claimed in any of the foregoing claims, wherein said module is adapted to generate a time indication on the basis of a level transition, of a rising or falling edge, of specific protocol agreements or of the signal edges. 7. Toestel volgens een van de voorafgaande conclusies, omvattende een uitvoertoestandbeoordelaar (203) geplaatst voor het evalueren van genoemde betrouwbaarheidsmaat.The device of any preceding claim, comprising an output state assessor (203) disposed for evaluating said confidence measure. 8. Toestel volgens conclusie 7, waarbij genoemde uitvoertoestandbeoordelaar ten minste één tweede classificeerder voor het uitvoeren van genoemde evaluatie omvat.The device of claim 7, wherein said output status assessor comprises at least one second classifier for performing said evaluation. 9. Toestel volgens een van de voorafgaande conclusies, omvattende een interne diagnostiekinfrastructuur (205) geplaatst voor het controleren van interne processen in genoemd toestel.The device of any one of the preceding claims, comprising an internal diagnostics infrastructure (205) arranged to monitor internal processes in said device. 10. Toestel volgens een van de voorafgaande conclusies, omvattende een configuratie-infrastructuurblok (206) voor het instellen van parameters van genoemde invoermiddelen en/of genoemde module.The device of any preceding claim, comprising a configuration infrastructure block (206) for setting parameters of said input means and / or said module. 11. Toestel volgens een van de voorafgaande conclusies, omvattende een uitvoerinterface (204) voor het doorgeven van genoemde betrouwbaarheidsmaat.Apparatus according to any of the preceding claims, comprising an output interface (204) for transmitting said confidence measure. 12. Systeem omvattende één of meer toestellen volgens een van de voorafgaande conclusies en een aantal systeemcomponenten, waarbij elk van genoemde systeemcomponenten één of meer functionele blokken ingericht voor het uitvoeren van één of meer functies omvat.12. System comprising one or more devices according to one of the preceding claims and a number of system components, wherein each of said system components comprises one or more functional blocks adapted to perform one or more functions. 13. Werkwijze voor het bepalen van een betrouwbaarheidsmaat voor een gegeven functie vastgesteld door één of meer functionele blokken van een te beoordelen systeemcomponent (105,120,130,140), waarbij de werkwijze omvat: - het ontvangen, voor elk functioneel blok dat bijdraagt tot uitvoering van genoemde gegeven functie, van stukken informatie die elk een toestand van het respectievelijk functioneel blok van een te beoordelen systeemcomponent vertegenwoordigen, waarbij genoemd functioneel blok betrokken is bij het uitvoeren van een gegeven functie, - het classificeren van genoemde toestanden - het verkrijgen van diagnostische testintervalinformatie - het bepalen van een betrouwbaarheidsschatting van functionele blokken voor elk van genoemde functionele blokken op basis van genoemde diagnostische testintervalinformatie en/of van genoemde geclassificeerde toestanden, - het bepalen van een betrouwbaarheidsmaat voor genoemde gegeven functie uitgevoerd door genoemde één of meer functionele blokken op basis van genoemde betrouwbaarheidsschattingen van één of meer functionele blokken, - het afleiden van een beslissing van genoemde betrouwbaarheidsmaat, - het uitsturen van genoemde beslissing in een formaat aangepast aan een fysische interface van genoemde systeemcomponent.A method for determining a confidence measure for a given function determined by one or more functional blocks of a system component to be assessed (105, 120, 130, 140), the method comprising: - receiving, for each functional block that contributes to execution of said given function , of pieces of information each representing a state of the respective functional block of a system component to be evaluated, said functional block being involved in performing a given function, - classifying said states - obtaining diagnostic test interval information - determining a reliability estimate of functional blocks for each of said functional blocks on the basis of said diagnostic test interval information and / or of said classified states, - determining a reliability measure for said given function performed by said one or more functional blocks based on said reliability estimates of one or more functional blocks, - deriving a decision from said reliability measure, - sending said decision in a format adapted to a physical interface of said system component. 14. Programma, uitvoerbaar op een programmeerbaar toestel bevattende instructies die wanneer uitgevoerd, de werkwijze volgens conclusie 13 uitvoeren.A program executable on a programmable device containing instructions that, when executed, perform the method of claim 13. 15. Werkwijze voor het verbeteren van een systeem omvattende een aantal systeemcomponenten, waarbij elk van genoemde systeemcomponenten één of meer functionele blokken geplaatst voor het uitvoeren van één of meer functies omvat, omvattende: - het verschaffen van een toestel volgens een van de conclusies 1-11, - het definiëren, voor elk functioneel blok dat bijdraagt tot uitvoering van genoemde gegeven functie, van één of meer toestanden van het respectievelijk functioneel blok van een te beoordelen systeemcomponent, - uitvoeren van de stappen van de werkwijze van conclusie 13, gebruik makend van één of meer stukken informatie die elk één van de toestanden vertegenwoordigen, - verbeteren van genoemde te beoordelen systeemcomponent volgens genoemde beslissingA method for improving a system comprising a number of system components, wherein each of said system components comprises one or more functional blocks disposed for performing one or more functions, comprising: - providing a device according to any of claims 1- 11, - defining, for each functional block that contributes to the execution of said given function, one or more states of the respective functional block of a system component to be assessed, - performing the steps of the method of claim 13, using one or more pieces of information each representing one of the states, - improving said system component to be assessed according to said decision
BE2015/5840 2014-12-23 2015-12-22 Device and method for distributed diagnostic analysis BE1023041B1 (en)

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
EP14200158.5 2014-12-23

Publications (1)

Publication Number Publication Date
BE1023041B1 true BE1023041B1 (en) 2016-11-10

Family

ID=

Similar Documents

Publication Publication Date Title
US10587635B2 (en) On-board networked anomaly detection (ONAD) modules
Bauer et al. Decentralised LTL monitoring
CN109074299A (en) Vehicle control system verifies device, vehicle control system and vehicle control system verification method
US7877636B2 (en) System and method for detecting temporal relationships uniquely associated with an underlying root cause
EP3237980B1 (en) Device and method for distributed diagnostics analysis
US20150095003A1 (en) Device and method for detection and/or diagnosis of faults in a processes, equipment and sensors
EP3825966A1 (en) A system and method for monitoring and predicting breakdowns in vehicles
EP2853972A2 (en) Device and method for detection and/or diagnosis of faults in a process, equipment and sensors
WO2019146315A1 (en) Abnormality detection system, abnormality detection method, and program
JP5944241B2 (en) Method, monitoring system, and computer program product for monitoring health of monitored system using associative memory method
CN109791401A (en) Generate the fault model for being used for embedded analysis and diagnosis/Forecast reasoning
EP3059676B1 (en) A method and apparatus for analyzing the availability of a system, in particular of a safety critical system
US20110040441A1 (en) Device for system diagnosis
US20230283617A1 (en) Attack analysis device, attack analysis method, and non-transitory computer-readable recording medium
JP2013196698A (en) System monitoring
KR102185737B1 (en) Estimating system of road condition and estimating method thereof
BE1023041B1 (en) Device and method for distributed diagnostic analysis
Orf et al. From level four to five: Getting rid of the safety driver with diagnostics in autonomous driving
Gómez-López et al. Prognosing the compliance of declarative business processes using event trace robustness
JP2020107248A (en) Abnormality determination device and abnormality determination method
Boussif Contributions to model-based diagnosis of discrete-event systems
US9921944B2 (en) Method and system for assisting in the verification and validation of an algorithm chain
CN109240267A (en) Closed loop fault modeling and active diagnosing method under a kind of deficient data
Cinar et al. A Predictive Maintenance System Design and Implementation for Intelligent Manufacturing. Machines 2022, 10, 1006
FR2999318A1 (en) METHOD FOR EVALUATING THE OPERATING SAFETY OF A COMPLEX SYSTEM