DE102008004206A1 - Error e.g. transient error, detecting and handling arrangement for control device in motor vehicle, has arithmetic units informing result of inherent error diagnosis to monitoring unit that controls arithmetic units in dependence of result - Google Patents
Error e.g. transient error, detecting and handling arrangement for control device in motor vehicle, has arithmetic units informing result of inherent error diagnosis to monitoring unit that controls arithmetic units in dependence of result Download PDFInfo
- Publication number
- DE102008004206A1 DE102008004206A1 DE200810004206 DE102008004206A DE102008004206A1 DE 102008004206 A1 DE102008004206 A1 DE 102008004206A1 DE 200810004206 DE200810004206 DE 200810004206 DE 102008004206 A DE102008004206 A DE 102008004206A DE 102008004206 A1 DE102008004206 A1 DE 102008004206A1
- Authority
- DE
- Germany
- Prior art keywords
- unit
- self
- fault diagnosis
- arithmetic
- monitoring unit
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Withdrawn
Links
Classifications
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F11/00—Error detection; Error correction; Monitoring
- G06F11/07—Responding to the occurrence of a fault, e.g. fault tolerance
- G06F11/16—Error detection or correction of the data by redundancy in hardware
- G06F11/1629—Error detection by comparing the output of redundant processing systems
- G06F11/165—Error detection by comparing the output of redundant processing systems with continued operation after detection of the error
-
- G—PHYSICS
- G05—CONTROLLING; REGULATING
- G05B—CONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
- G05B19/00—Programme-control systems
- G05B19/02—Programme-control systems electric
- G05B19/04—Programme control other than numerical control, i.e. in sequence controllers or logic controllers
- G05B19/042—Programme control other than numerical control, i.e. in sequence controllers or logic controllers using digital processors
- G05B19/0428—Safety, monitoring
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F11/00—Error detection; Error correction; Monitoring
- G06F11/07—Responding to the occurrence of a fault, e.g. fault tolerance
- G06F11/16—Error detection or correction of the data by redundancy in hardware
- G06F11/1629—Error detection by comparing the output of redundant processing systems
- G06F11/1641—Error detection by comparing the output of redundant processing systems where the comparison is not performed by the redundant processing components
-
- G—PHYSICS
- G05—CONTROLLING; REGULATING
- G05B—CONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
- G05B2219/00—Program-control systems
- G05B2219/20—Pc systems
- G05B2219/24—Pc safety
- G05B2219/24197—Dual analog output ports, second takes over if first fails
Abstract
Description
Die Erfindung betrifft eine Anordnung zur Fehlererkennung und -behandlung in einem Steuergerät in einem Kraftfahrzeug, bestehend aus einem Prozessorsystem mit mindestens zwei redundant arbeitenden, eigenfehlerdiagnosefähigen Recheneinheiten, deren Ausgangssignale von einer Vergleichseinheit überwachbar sind, wobei die Recheneinheiten mit einer Datenleitung verbunden sind sowie ein Verfahren zur Fehlerbehandlung des eine sicherheitsrelevante Anwendung ausführenden Steuergerätes.The The invention relates to an arrangement for fault detection and treatment in a control unit in a motor vehicle, consisting from a processor system with at least two redundantly operating, self-diagnosis-capable arithmetic units whose output signals can be monitored by a comparison unit, wherein the Arithmetic units are connected to a data line and a method for error handling of a security-relevant application exporting Control unit.
Komplexe Halbleiterbausteine wie Mikrocontroller werden bei nahezu gleichem Platzbedarf immer leistungsfähiger. Allerdings werden Sie dadurch immer anfälliger für sogenannte transiente Fehler. Transiente Fehler treten unverhofft durch die Einwirkung von elektromagnetischer Strahlung aber auch durch kosmische oder radioaktive Strahlungseinflüsse auf und sind daher nicht vorhersehbar.complex Semiconductor devices such as microcontrollers are almost identical Space requirements more and more efficient. However you will thus more susceptible to so-called transient Error. Transient errors occur unexpectedly through the action from electromagnetic radiation but also through cosmic or radioactive effects and are therefore not predictable.
Insbesondere beim Einsatz in Echtzeitsystemen, wie ihn beispielsweise Steuergeräte für Kraftfahrzeuge darstellen, werden hohe Anforderungen hinsichtlich Sicherheit und Zuverlässigkeit gestellt. Um die Systemsicherheit beim Auftreten von transienten Fehlern in Komponenten wie in Speichern (RAM, ROM bzw. Flash) oder im Rechnerkern auf das entsprechende Maß einzustellen, werden an verschiedenen Stellen im Steuergerät Überwachungen implementiert.Especially when used in real-time systems, such as ECUs represent for motor vehicles, are high requirements in terms Safety and reliability provided. To the system security when transient errors occur in components such as memories (RAM, ROM or Flash) or in the computer core to the appropriate level, Monitoring is implemented at various points in the controller.
Um Fehler in Speicherbausteinen wie RAM oder Flash im Betrieb tolerieren zu können, werden beispielsweise Error Correcting Codes (ECC) eingesetzt.Around Tolerate errors in memory devices such as RAM or Flash during operation For example, Error Correcting Codes (ECC) used.
Ein bekanntes und häufig eingesetztes Prinzip, um Fehler im Prozessor im Betrieb tolerieren zu können, ist die redundante Auslegung von Prozessorsystemen.One well-known and often used principle to error in the To be able to tolerate the processor during operation is the redundant one Design of processor systems.
Ein
solches System ist aus der
Im Falle eines permanenten Fehlers in einem der Prozessoren wird dieser Prozessor abgeschaltet und das System setzt den Prozess auf dem fehlerfrei arbeitenden Prozessor fort.in the Case of a permanent failure in one of the processors becomes this Processor shut down and the system continues the process on the error-free processor continues.
Der Erfindung liegt die Aufgabe zu Grunde, eine Anordnung und ein Verfahren zur Fehlererkennung und Behandlung von Fehlern in einem Steuergerät in einem Kraftfahrzeug anzugeben, mit welchem eine Vielzahl von möglichen, innerhalb des Steuergerätes während des Programmablaufes auftretenden Fehlern behandelt werden können, ohne dass die Verfügbarkeit des Systems eingeschränkt wird.Of the The invention is based on the object, an arrangement and a method for error detection and handling of errors in a control unit specify in a motor vehicle, with which a variety of possible, within the control unit during can be handled in the program sequence occurring errors without limiting the availability of the system.
Der Vorteil der Erfindung besteht darin, dass die einfach konstruierte Hardwareschaltung extern an ein Mehrprozessorsystem oder ein Mehr-Core-System des Steuergerätes angeschlossen werden kann. Da die Fehler zuverlässig erkannt werden, ist ein Weiterbetrieb des Systems in jeder Situation ermöglicht. Ein Weiterbetrieb ist somit auch in Situationen mit transienten und permanenten Fehlern möglich, da im Zusammenhang mit der Eigenfehlerdiagnose der defekte Prozessor zuverlässig identifiziert werden kann.Of the Advantage of the invention is that the simply constructed External hardware connection to a multiprocessor system or a multi-core system of the control unit can be connected. Because the mistakes Reliable detection is a continued operation of the system in every situation possible. Continued operation is thus also possible in situations with transient and permanent errors, because in connection with the self-fault diagnosis of the defective processor can be reliably identified.
Erfindungsgemäß führt die Vergleichseinheit an eine Eigenfehlerdiagnoseüberwachungseinheit, wobei die Eigenfehlerdiagnoseüberwachungseinheit mit jeder eine sicherheitsrelevante Anwendung de Kraftfahrzeuges ausführenden Recheneinheit verbunden ist, und die beiden Recheneinheiten mit der Eigenfehlerdiagnoseüberwachungseinheit kommunizieren, wobei jede die Eigenfehlerdiagnose durchführende Recheneinheit ein Ergebnis der Eigenfehlerdiagnose an die Eigenfehlerdiagnoseüberwachungseinheit meldet und die Eigenfehlerdiagnoseüberwachungseinheit in Abhängigkeit von diesen Ergebnissen die Recheneinheiten ansteuert.According to the invention leads the comparison unit to a self-fault diagnosis monitoring unit, wherein the self fault diagnostic monitor with each one safety relevant application de motor vehicle exporting Computing unit is connected, and the two arithmetic units with communicate with the self fault diagnosis monitoring unit, wherein each of the self-fault diagnosis performing computing unit a result of the self-fault diagnosis to the self-fault diagnosis monitoring unit reports and the self-fault diagnosis monitoring unit in Dependence on these results the computing units controls.
Bei dieser Ausführung ist die Anzahl der Signalleitungen auf ein Minimum beschränkt.at This embodiment has the number of signal lines a minimum.
Vorteilhafterweise ist die Vergleichseinheit über eine Fehlersignalleitung mit der Eigenfehlerdiagnoseüberwachungseinheit verbunden, welche bei Erhalt eines Fehlersignales einen Timer startet, wobei die Recheneinheiten während einer vom Timer vorgegebenen Zeitdauer die Eigenfehlerdiagnose ausführen und die Ergebnisse der Eigenfehlerdiagnose über die Datenleitung an die Eigenfehlerdiagnoseüberwachungseinheit leiten.advantageously, is the comparison unit via an error signal line connected to the self-fault diagnosis monitoring unit, which starts a timer upon receipt of an error signal, wherein the arithmetic units during a predetermined by the timer Duration of the self-fault diagnosis and the results the self-fault diagnosis via the data line to the self-fault diagnosis monitoring unit conduct.
Die Verwendung eines Timers begrenzt die Zeit, in welcher die Eigenfehlerdiagnose durchgeführt werden kann. Wenn in der von Timer vorgegebenen Zeit kein Ergebnis vorliegt, wird auf einen Fehler in der Eigenfehlerdiagnose geschlossen.The Using a timer limits the time in which the self-fault diagnosis can be carried out. If specified in the timer If there is no result, an error is made in the self-diagnosis closed.
Durch Anbindung der Eigenfehlerdiagnoseüberwachungseinheit an die Datenleitung, welche in jedem Echtzeitsystem vorhanden ist, kann zur Kommunikation zwischen Recheneinheit und Eigenfehlerdiagnoseüberwachungseinheit auf zusätzliche Datenleitungen zwischen den Recheneinheiten und der Eigenfehlerdiagnoseüberwachungseinheit verzichtet werden. Als Datenleitung wird üblicherweise ein Systembus verwendet.By connecting the Eigenfehlerdiagnoseüberwachungseinheit to the data line, which in each real-time system is present, can be dispensed with for communication between the computing unit and Eigenfehlerdiagnoseüberwachungseinheit on additional data lines between the computing units and the Eigenfehlerdiagnoseüberwachungseinheit. As a data line usually a system bus is used.
Um im Fall eines permanenten Fehlers einer Recheneinheit kontrolliert reagieren zu können, weist die Eigenfehlerdiagnoseüberwachungseinheit einen durch einen Maximalwert begrenzten Fehlerzähler auf. Der Fehlerzähler zählt jede Fehlermeldung. Ist der Maximalwert durch die ständige Wiederholung des Fehlersignals erreicht, wird davon ausgegangen, dass der Fehler irreparabel ist.Around controlled in the case of a permanent error of a computing unit to be able to respond, has the Eigenfehlerdiagnoseüberwachungseinheit an error counter limited by a maximum value. The error counter counts each error message. Is the Maximum value due to the constant repetition of the error signal reached, it is assumed that the error is irreparable.
Ist eine Recheneinheit defekt, so soll die andere noch verbleibende Recheneinheit darüber in Kenntnis gesetzt werden, dass sie allein weiterarbeitet. Zu diesem Zweck ist die Eigenfehlerdiagnoseüberwachungseinheit über eine Informationsleitung mit der Vergleichseinheit und den beiden Recheneinheiten verbunden.is one arithmetic unit is defective, then the other one should remain Calculating unit to be informed that she continues to work alone. For this purpose, the Eigenfehlerdiagnoseüberwachungseinheit is about an information line with the comparison unit and the two Connected computing units.
Alternativ dazu ist es aber auch möglich, dass die Eigenfehlerdiagnoseüberwachungseinheit über die Informationsleitung nur mit der Vergleichseinheit verbunden ist, von welcher je eine Informationsverteilungsleitung an jede Recheneinheit führt. Hier übernimmt die Vergleichseinheit die Information an die Recheneinheit, welche allein weiterarbeitet.alternative but it is also possible that the Eigenfehlerdiagnoseüberwachungseinheit over the information line only connected to the comparison unit is, from which ever an information distribution line to each Arithmetic unit leads. Here the comparison unit takes over the information to the arithmetic unit, which continues to work alone.
Die Eigenfehlerdiagnoseüberwachungseinheit ist über je eine Signalleitung mit jeder Recheneinheit verbunden, wobei diese in Abhängigkeit von den Ergebnissen der Eigenfehlerdiagnosen der Recheneinheiten die Signalleitungen akiviert.The Self-diagnosis diagnostic monitoring unit is over one signal line connected to each arithmetic unit, this being depending on the results of the self-fault diagnoses the arithmetic units activates the signal lines.
Ist die Signalleitung eine Schaltleitung, ist auf ein Signal der Eigenfehlerdiagnoseüberwachungseinheit über die Schaltleitung die Recheneinheit abschaltbar. Hier wird mit einfachen konstruktiven Mitteln die Eigenfehlerdiagnoseüberwachungseinheit an die Recheneinheit angeschlossen, um das gewünschte Ergebnis zu erzielen.is the signal line is a switching line, is in response to a signal of the self-fault diagnosis monitoring unit the switching line the computing unit can be switched off. Here is simple constructive means the Eigenfehlerdiagnoseüberwachungseinheit connected to the arithmetic unit to get the desired result to achieve.
Läuft ein sicherheitskritisches System wie das elektronische Stabilitätsprogramm, welches für ein Zweiprozessorsystem konzipiert ist, nur noch mit einem Prozessor, da der zweite als fehlerhaft identifizierte Prozessor abgeschaltet worden ist, ist die Eigenfehlerdiagnoseüberwachungseinheit mit einer Restbetriebslaufzeitüberwachungseinheit verbunden, welche bei Aktivierung der Informationsleitung durch die Eigenfehlerdiagnoseeinheit in Betrieb setzbar ist. In diesem Fall ist die weitere Betriebslaufzeit des Systems beschränkt und kann beispielsweise 100 bis 400 Stunden betragen. In dieser Zeitdauer sollte der defekte Prozessor ausgetauscht werden, damit das System wieder in den Normalbetrieb zurückkehren kann.Running a safety-critical system such as the electronic stability program, which is designed for a two-processor system, only still with a processor, since the second identified as faulty Processor has been shut down, is the self-fault diagnosis monitoring unit connected to a residual operating time monitoring unit, which upon activation of the information line by the Eigenfehlerdiagnoseeinheit can be put into operation. In this case, the further operating period of the Systems limited and can, for example, 100 to 400 Hours. In this period of time should be the defective processor be replaced to allow the system to return to normal operation can return.
Dass das System nur noch mit einer begrenzten Betrieblaufzeit arbeitet, wird dem Nutzer des Systems angezeigt. Aus diesem Grund ist die Eigenfehlerdiagnoseüberwachungseinheit mit einer Anzeige verbunden.That the system only works with a limited operating time, is displayed to the user of the system. For this reason, the self-fault diagnosis monitoring unit is connected to an ad.
In einer anderen Weiterbildung der Erfindung, bei welcher innerhalb von Steuergeräten eines Kraftfahrzeuges auftretende Hardware- und Softwarefehler behandelt werden können, ohne dass die Verfügbarkeit des Systems eingeschränkt wird, wird bei Recheneinheiten, die eine sicherheitsrelevante Anwendung des Kraffahrzeuges ausführen, bei Feststellung eines Fehlers in den Ausgangssignalen der Recheneinheiten ein Fehlersignal ausgelöst, durch welches eine Laufzeit eines Timers und die Eigenfehlerdiagnosen der Recheneinheiten gestartet werden, wobei infolge der Ergebnisse der Eigenfehlerdiagnosen der Recheneinheiten Signale zur Fehlerbehandlung ausgelöst werden.In another embodiment of the invention, in which within of hardware of control units of a motor vehicle. and software errors can be handled without the availability of the system is limited in computing units, perform a safety-relevant application of the Kraffahrzeuges, upon detection of an error in the output signals of the arithmetic units an error signal triggered by which a runtime a timer and the self-diagnosis of the arithmetic units started which, as a result of the results of the self-diagnosis of the error Arithmetic units triggered signals for error handling become.
Bei dieser Vorgehensweise ist es unwichtig, ob es sich um Hardware- oder Softwarefehler handelt. Eine detaillierte Spezifizierung der einzelnen Fehler ist bei der vorgeschlagenen Fehlerbehandlung nicht notwendig.at It is unimportant whether this procedure is or software error. A detailed specification of the single error is not in the proposed error handling necessary.
Bleiben die Ergebnisse der Eigenfehlerdiagnose beider Recheneinheiten innerhalb der Laufzeit des Timers aus, werden beide Recheneinheiten abgeschaltet.Stay the results of the self-fault diagnosis of both arithmetic units within the runtime of the timer off, both arithmetic units are turned off.
Treffen die Ergebnisse der Eigenfehlerdiagnosen der beiden Recheneinheiten innerhalb der Laufzeit des Timers ein, werden diese plausibilisiert.To meet the results of the self-fault diagnostics of the two arithmetic units within the runtime of the timer, these are checked for plausibility.
Bei der Plausibilisierung werden verschiedene Fälle unterschieden. Bei Sendung eines korrekten Ergebnisses der Eigenfehlerdiagnosen sowohl durch die erste als auch durch die zweite Recheneinheit setzen beide Recheneinheiten ihren Betriebsablauf fort. Bei diesem Fall wird davon ausgegangen, dass beide Recheneinheiten fehlerfrei arbeiten. Der Fehlerzähler wird inkrementiert. Wird ein vorher definierter Wert überschritten, wird das System abgeschaltet.at The plausibility check differentiates between different cases. When sending a correct result of the self-fault diagnoses set by both the first and the second arithmetic unit both arithmetic units continue their operation. In this case it is assumed that both arithmetic units operate faultlessly. The error counter is incremented. Will be a previously defined Value is exceeded, the system is switched off.
Der Fehlerzähler ist notwendig, da die Eigenfehlerdiagnosen in der Regel keine hundertprozentige Erkennungsquote bei permanenten Fehlern hat. Zwar liefert die Vergleichseinheit ein Fehlersignal, die sich anschließenden Eigenfehlerdiagnosen erkennen den Fehler aber nicht. Dies hat zur Folge, dass beide Recheneinheiten ein korrektes Ergebnis an die Überwachungseinheit melden. Die Überwachungseinheit würde fälschlicherweise davon ausgehen, dass ein transienter Fehler vorliegt und beide Recheneinheiten wieder in den Normalbetrieb versetzen („Lockstep"-Modus). Da aber ein permanenter Fehler vorliegt, würde die Vergleichseinheit sofort wieder einen Fehler melden, was zu einem Kreislauf führen würde.The error counter is necessary because self-diagnostic errors usually do not have a 100% detection rate for permanent errors. Although the comparison unit provides an error signal, the subsequent self-fault diagnostics do not recognize the error. This has the consequence that both arithmetic units report a correct result to the monitoring unit. The monitoring unit would erroneously assume that there is a transient error and both Re In the event of a permanent error, the comparison unit would immediately report an error again, which would lead to a circulation.
In einer Weiterbildung der Erfindung setzt bei Übersendung eines korrekten Ergebnisses der Eigenfehlerdiagnose durch die erste Recheneinheit und eines unkorrekten Ergebnisses oder keines Ergebnisses durch die zweite Recheneinheit die erste Recheneinheit den Betriebsablauf fort, während die zweite Recheneinheit abgeschaltet wird. Somit wird sichergestellt, dass das System weiterarbeitet.In a development of the invention sets in transmission a correct result of the self-fault diagnosis by the first Calculation unit and an incorrect result or no result by the second arithmetic unit, the first arithmetic unit the operation while the second processor is turned off. This ensures that the system continues to work.
Dabei wird eine vorgegebene Restbetriebszeitlaufdauer der ersten Recheneinheit überwacht, wobei nach Ablauf der Restbetriebszeitlaufdauer die erste Recheneinheit abgeschaltet wird. Somit ist auch nach Ausfall eines Prozessors sichergestellt, dass die gewünschte Gesamtfunktionalität des elektronischen Stabilitätsprogrammes weiterhin zur Verfügung steht. Vorgegebene Ausfallgrenzen des Systems werden somit nicht überschritten.there a predetermined residual operating time duration of the first processing unit is monitored, wherein after expiry of the remaining operating time running time, the first arithmetic unit is switched off. Thus, even after failure of a processor Ensures that the desired overall functionality of the Electronic Stability Program continues to Available. Predefined failure limits of the system are thus not exceeded.
Zur Information für den Nutzer wird angezeigt, dass die Gesamtfunktionalität nur noch eine bestimmte Zeitdauer zur Verfügung steht. Der Nutzer erhält somit den Hinweis, den defekten Prozessor austauschen zu lassen.to Information for the user is displayed that the overall functionality only a certain amount of time is available. The user thus receives the hint to replace the defective processor allow.
Alternativ dazu wird nach Abschaltung des defekten Prozessors das elektronische Stabilitätsprogramm ESP abgeschaltet und ein funktionell eingeschränktes Ersatzprogramm gestartet. Das nun vorliegende Ein-Prozessorsystem setzt seine Arbeitsweise ohne zeitliche Begrenzung fort. Allerdings ist die Funktionalität des Ersatzprogramms gegenüber dem elektronischen Stabilitätsprogramm eingeschränkt.alternative this is after switching off the defective processor, the electronic Stability program ESP turned off and a functional Limited replacement program started. The now present A processor system continues its operation without time limit continued. However, the functionality of the replacement program is towards the electronic stability program limited.
Das Ersatzprogramm enthält dabei die Funktionalität einer elektronischen Bremskraftverteilung EBV, wobei die Geschwindigkeit des Kraftfahrzeuges begrenzt wird. Im Gegensatz zum elektronischen Stabilitätsprogramm, welches dem Schleudern des Fahrzeuges in Kurven durch gezieltes Abbremsen einzelner Räder entgegensteuert, ist die elektronische Bremskraftverteilung ein System zur Verteilung des Bremsdrucks zwischen Vorder- und Hinterachse. Es soll verhindern, dass die Hinterachse vor der Vorderachse blockiert und das Fahrzeug instabil wird.The Replacement program contains the functionality an electronic brake force distribution EBV, the speed of the motor vehicle is limited. Unlike the electronic stability program, which aimed at the skid of the vehicle in curves Counteracting deceleration of individual wheels is the electronic one Brake force distribution a system for distributing the brake pressure between Front and rear axle. It's designed to prevent the rear axle blocked in front of the front axle and the vehicle becomes unstable.
Auch hier wird dem Nutzer die funktionelle Änderung und die Abschaltung des elektronischen Stabilitätsprogrammes über eine Anzeige signalisiert.Also here is the user the functional change and the Shutdown of the electronic stability program via an indication is signaled.
Die Erfindung lässt zahlreiche Ausführungsformen zu. Eine davon soll anhand der in der Zeichnung dargestellten Figuren näher erläutert werden.The Invention allows for numerous embodiments. One of them should be based on the figures shown in the drawing be explained in more detail.
Es zeigt:It shows:
In
dem im vorliegenden Kontext interessanten Modus, dem sogenannten „Lockstep"-Modus, rechnen
die beiden Recheneinheiten
Jede
Recheneinheit
Die
beschriebene 2-Prozessor-Einheit
Die
Eigenfehlerdiagnoseüberwachungseinheit
Eine
Fehleranzeigeleitung
In
Eine
andere Möglichkeit zur Information der Prozessoren
Die
Eigenfehlerdiagnoseüberwachungseinheit
Ausgehend
von den Ergebnissen der Eigenfehlerdiagnose der Recheneinheiten
Beim
Auslösen eines Signales über die Leitung
Eine
Systemabschaltung wird durch Abschalten beider Recheneinheiten
In
Recheneinheit
Die
Eigenfehlerdiagnoseüberwachungseinheit
Im
Block
Die
Recheneinheit
Eine
vergleichbare Vorgehensweise würde erfolgen, wenn die Recheneinheit
Auch
in diesen Fall würde die Eigenfehlerdiagnoseüberwachungseinheit
In
einem anderen Beispiel, welches in
Im
Block
Anschließend
arbeitet Recheneinheit
Beide
Recheneinheiten
Der
Programmablauf im Steuergerät soll anhand
Wird
im Block
Wird
im Block
In
In
Ein
Gesamtüberblick des Ablaufes wird nun mit Hilfe von
Wird
im Block
Gleichzeitig
wird im Block
Hat
die Überprüfung im Block
ZITATE ENTHALTEN IN DER BESCHREIBUNGQUOTES INCLUDE IN THE DESCRIPTION
Diese Liste der vom Anmelder aufgeführten Dokumente wurde automatisiert erzeugt und ist ausschließlich zur besseren Information des Lesers aufgenommen. Die Liste ist nicht Bestandteil der deutschen Patent- bzw. Gebrauchsmusteranmeldung. Das DPMA übernimmt keinerlei Haftung für etwaige Fehler oder Auslassungen.This list The documents listed by the applicant have been automated generated and is solely for better information recorded by the reader. The list is not part of the German Patent or utility model application. The DPMA takes over no liability for any errors or omissions.
Zitierte PatentliteraturCited patent literature
- - US 5748873 A1 [0006] US 5748873 A1 [0006]
Zitierte Nicht-PatentliteraturCited non-patent literature
- - DIN EN 61508 [0072] - DIN EN 61508 [0072]
Claims (26)
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
DE200810004206 DE102008004206A1 (en) | 2008-01-14 | 2008-01-14 | Error e.g. transient error, detecting and handling arrangement for control device in motor vehicle, has arithmetic units informing result of inherent error diagnosis to monitoring unit that controls arithmetic units in dependence of result |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
DE200810004206 DE102008004206A1 (en) | 2008-01-14 | 2008-01-14 | Error e.g. transient error, detecting and handling arrangement for control device in motor vehicle, has arithmetic units informing result of inherent error diagnosis to monitoring unit that controls arithmetic units in dependence of result |
Publications (1)
Publication Number | Publication Date |
---|---|
DE102008004206A1 true DE102008004206A1 (en) | 2009-07-16 |
Family
ID=40758478
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
DE200810004206 Withdrawn DE102008004206A1 (en) | 2008-01-14 | 2008-01-14 | Error e.g. transient error, detecting and handling arrangement for control device in motor vehicle, has arithmetic units informing result of inherent error diagnosis to monitoring unit that controls arithmetic units in dependence of result |
Country Status (1)
Country | Link |
---|---|
DE (1) | DE102008004206A1 (en) |
Cited By (5)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
DE102017109175A1 (en) | 2017-04-28 | 2018-10-31 | Valeo Schalter Und Sensoren Gmbh | Control device, driver assistance system, motor vehicle and method for controlling a driver assistance function |
WO2019068570A1 (en) * | 2017-10-06 | 2019-04-11 | Volkswagen Aktiengesellschaft | Brake system for a motor vehicle and method for operating a brake system |
CN112740123A (en) * | 2018-08-21 | 2021-04-30 | 皮尔茨公司 | Automation system for monitoring safety-critical processes |
WO2021197723A1 (en) * | 2020-03-30 | 2021-10-07 | Siemens Mobility GmbH | Method and system for data management in a transport means |
WO2022268270A1 (en) * | 2021-06-22 | 2022-12-29 | Continental Autonomous Mobility Germany GmbH | Control device and assistance system for a vehicle |
Citations (1)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US5748873A (en) | 1992-09-17 | 1998-05-05 | Hitachi,Ltd. | Fault recovering system provided in highly reliable computer system having duplicated processors |
-
2008
- 2008-01-14 DE DE200810004206 patent/DE102008004206A1/en not_active Withdrawn
Patent Citations (1)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US5748873A (en) | 1992-09-17 | 1998-05-05 | Hitachi,Ltd. | Fault recovering system provided in highly reliable computer system having duplicated processors |
Non-Patent Citations (1)
Title |
---|
DIN EN 61508 |
Cited By (10)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
DE102017109175A1 (en) | 2017-04-28 | 2018-10-31 | Valeo Schalter Und Sensoren Gmbh | Control device, driver assistance system, motor vehicle and method for controlling a driver assistance function |
WO2019068570A1 (en) * | 2017-10-06 | 2019-04-11 | Volkswagen Aktiengesellschaft | Brake system for a motor vehicle and method for operating a brake system |
CN111148673A (en) * | 2017-10-06 | 2020-05-12 | 大众汽车有限公司 | Brake system for a motor vehicle and method for operating a brake system |
EP3691945B1 (en) | 2017-10-06 | 2021-08-25 | Volkswagen Aktiengesellschaft | Vehicle brake system and method of operating |
CN112740123A (en) * | 2018-08-21 | 2021-04-30 | 皮尔茨公司 | Automation system for monitoring safety-critical processes |
CN112740123B (en) * | 2018-08-21 | 2024-03-19 | 皮尔茨公司 | Automation system for monitoring safety-critical processes |
WO2021197723A1 (en) * | 2020-03-30 | 2021-10-07 | Siemens Mobility GmbH | Method and system for data management in a transport means |
CN115335270A (en) * | 2020-03-30 | 2022-11-11 | 西门子交通有限公司 | Method and system for data management in a vehicle |
CN115335270B (en) * | 2020-03-30 | 2024-01-26 | 西门子交通有限公司 | Method and system for data management in a vehicle |
WO2022268270A1 (en) * | 2021-06-22 | 2022-12-29 | Continental Autonomous Mobility Germany GmbH | Control device and assistance system for a vehicle |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
EP1917592B1 (en) | Computer system with at least two execution units and a comparison unit and method for controlling the same | |
EP2641176B1 (en) | Microprocessorsystem with fault tolerant architecture | |
DE10049441B4 (en) | Method of operating a system controlled by a processor | |
EP2718689B1 (en) | Method for monitoring a subsystem installed in a motor vehicle | |
DE102011014142A1 (en) | Vehicle control device for a CAN communication and diagnostic method therefor | |
DE102008004205A1 (en) | Circuit arrangement for error treatment in real-time system e.g. controller, for motor vehicle, has processing units reporting result of inherent error diagnosis by monitoring unit that activates arithmetic units in dependence of result | |
EP2207097A1 (en) | Method and device for operating a control device | |
WO2008040641A2 (en) | Method and device for error management | |
DE19509150C2 (en) | Method for controlling and regulating vehicle brake systems and vehicle brake system | |
DE102008004206A1 (en) | Error e.g. transient error, detecting and handling arrangement for control device in motor vehicle, has arithmetic units informing result of inherent error diagnosis to monitoring unit that controls arithmetic units in dependence of result | |
WO2008065059A1 (en) | Method for ensuring or maintaining the function of a complex complete safety-critical system | |
EP2726352B1 (en) | Method, system and computer programme product for monitoring the function of a safety monitoring system of a control unit | |
DE102013021231A1 (en) | Method for operating an assistance system of a vehicle and vehicle control unit | |
EP2228723B1 (en) | Method for error treatment of a computer system | |
DE10312553B3 (en) | Automobile with several control devices switched between active and inactive conditions and central monitoring control device providing watch-dog function | |
DE102011087063A1 (en) | Control computer system for controlling e.g. brake system of motor vehicle, has switching-off signal masking module arranged in path between emergency module and module to mask switching-of signal and integrated into circuit on substrate | |
DE102006003147B4 (en) | Method of restoring control of a continuously resetting control unit | |
DE102004051991A1 (en) | Method, operating system and computing device for executing a computer program | |
DE10252990B3 (en) | Control unit for a motor vehicle occupant safety system, especially an airbag system, has additional AND gates in addition to dual controlling computers to ensure reliable detection and resetting of a faulty computer unit | |
DE102006020793A1 (en) | Circuit arrangement and method for operating a circuit arrangement | |
DE102013202482A1 (en) | Error signal handling apparatus for use in electronic controller of heavy vehicle, has processing device outputting condition signal if error signal is received within given delay time, and otherwise omitting outputting of condition signal | |
EP1774417B1 (en) | Method and device for monitoring the running of a control program on an arithmetic processing unit | |
EP1751634B1 (en) | Method for monitoring a set of controllers | |
EP1461701B1 (en) | Program-controlled unit with monitoring device | |
WO2023232401A1 (en) | Method for operating a control device of a vehicle |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
R119 | Application deemed withdrawn, or ip right lapsed, due to non-payment of renewal fee |
Effective date: 20130801 |