DE4407867C1 - Dual computer system - Google Patents

Dual computer system

Info

Publication number
DE4407867C1
DE4407867C1 DE19944407867 DE4407867A DE4407867C1 DE 4407867 C1 DE4407867 C1 DE 4407867C1 DE 19944407867 DE19944407867 DE 19944407867 DE 4407867 A DE4407867 A DE 4407867A DE 4407867 C1 DE4407867 C1 DE 4407867C1
Authority
DE
Germany
Prior art keywords
computer
memory
main memory
results
replacement
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Fee Related
Application number
DE19944407867
Other languages
German (de)
Inventor
Werner Dipl Ing Hahn
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Siemens AG
Original Assignee
Siemens AG
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Siemens AG filed Critical Siemens AG
Priority to DE19944407867 priority Critical patent/DE4407867C1/en
Application granted granted Critical
Publication of DE4407867C1 publication Critical patent/DE4407867C1/en
Anticipated expiration legal-status Critical
Expired - Fee Related legal-status Critical Current

Links

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/16Error detection or correction of the data by redundancy in hardware
    • G06F11/20Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements
    • G06F11/202Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements where processing functionality is redundant
    • G06F11/2038Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements where processing functionality is redundant with a single idle spare processing component
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/16Error detection or correction of the data by redundancy in hardware
    • G06F11/20Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements

Abstract

The dual computer system contains an operational active computer (WR) and an operationally available backup computer (ER), which each contain a preprocessing unit (VE1, VE2), a preliminary memory (VS1, VS2), a further-processing unit (WV1, WV2) and a main memory (HS1, HS2). The further-processing unit (WV2) of the active computer (WR) additionally writes its final results (END2) to the main memory (HS1), too, of the backup computer (ER) at least when the contents of the main memory (HS2) are altered. <IMAGE>

Description

Die Erfindung betrifft ein Doppelrechnersystem, insbeson­ dere für eine den Betrieb einer Bahnanlage steuernde Bahnleitanlage, mit zwei parallelen, kommunizierenden Rechnerkanälen.The invention relates to a double computer system, in particular one for controlling the operation of a railway system Railway control system, with two parallel, communicating Computer channels.

Aus dem Aufsatz Fehlertolerante Rechner im Einsatz" von H. Kirrmann, Bull. SEV/VSE 80 (1989), S. 639-648 sind Doppelrechnersysteme mit zwei parallelen Rechnerkanälen bekannt. Jeder Rechnerkanal enthält zumindest eine zen­ trale Verarbeitungseinheit und einen Speicher. Der redun­ dante Rechnerkanal (Ersatzrechner) kann nötigenfalls die Funktion des ausgefallenen betriebsführenden Rechnerka­ nals (Wirkrechner) übernehmen. Die dazu vorgesehene Er­ satz-Hardware muß für eine stoßfreie Funktionsübernahme auf einem möglichst aktuellen Zustand gehalten werden. Zu dieser Aktualisierung werden zwei alternative Aktualisie­ rungsprinzipien, nämlich Nachführung oder Synchronlauf, beschrieben. Bei beiden Prinzipien gibt jeweils nur der Wirkrechner seine Endergebnisse in Form von Befehlen an eine zu steuernde Anlage ab, während der Ersatzrechner wirkungslos ist.From the article Fault Tolerant Computers in Use "by H. Kirrmann, Bull. SEV / VSE 80 (1989), pp. 639-648 Dual computer systems with two parallel computer channels known. Each computer channel contains at least one zen central processing unit and a memory. The talk dante computer channel (replacement computer) can, if necessary Function of the failed operational computer Take over nals (active computer). The intended Er Set hardware must be used for a bumpless function takeover kept as current as possible. To This update will be two alternative updates principles, namely tracking or synchronous operation, described. With both principles only there is one Knitting computer its final results in the form of commands a system to be controlled, while the replacement computer is ineffective.

Bei der Nachführung führt der Wirkrechner den Ersatzrech­ ner in regelmäßigen, durch Rücksetzpunkte des Betriebs­ programms (Software) definierten Abständen nach. Die Verwendung von Rücksetzpunkten ist im Zusammenhang mit Tandem-Rechnersystemen zur Abwicklung von Finanztrans­ aktionen aus "Design and Analysis of Fault-Tolerant Digital Systems", B.W. Johnson, ISBN 0-201-07570-9, 1989, Seiten 346 bis 348, auch unter dem Begriff "checkpoin­ ting" bekannt. Dabei erhält ein Prozessor des Ersatz­ rechners regelmäßig an kritischen Programmpunkten status­ beschreibende Meldungen ("checkpoint-messages") des im Wirkrechner ausgeführten Programms. Zur Nachführung tauschen die beiden Rechnerkanäle die zur Rettung oder Wiederherstellung eines Zustandes notwendigen Daten un­ mittelbar untereinander aus und müssen dementsprechend aufeinander abgestimmt sein. Der dazu notwendige regelmä­ ßige Datentransfer kann insbesondere bei einer großen zu verarbeitenden Datenmenge pro Zeiteinheit (hoher Datenan­ fall) verhältnismäßig aufwendig und zeitproblematisch sein. Im Fehlerfall kann der Ersatzrechner die Arbeit nur beim letzten Rücksetzpunkt wieder aufnehmen; die Umschal­ tung ist daher nicht nahtlos.The real computer performs the substitute rake during the tracking ner in regular, through reset points of the operation programs (software) according to defined intervals. The Use of reset points is related to Tandem computer systems for processing financial transactions actions from "Design and Analysis of Fault-Tolerant Digital Systems ", B.W. Johnson, ISBN 0-201-07570-9, 1989,  Pages 346 to 348, also under the term "checkpoin ting ". A processor receives the replacement computer regularly at critical program points status descriptive messages ("checkpoint messages") of the im Real computer running program. For tracking exchange the two computer channels for rescue or Restoration of a state of necessary data indirectly from each other and must accordingly be coordinated. The necessary regular  Adequate data transfer can be particularly large amount of data processed per unit of time (high data an case) relatively complex and time-consuming his. In the event of a fault, the replacement computer can only do the work resume at the last reset point; the shawl tion is therefore not seamless.

Beim Synchronlauf führen Wirkrechner und Ersatzrechner die gleichen Programme parallel aus. Da ein absoluter Gleichlauf der beiden Rechnerkanäle aufgrund rechnerin­ dividueller Verzugs- und Steuerzeiten nicht gewährleistet ist, können ihre situationsbedingten Rechenergebnisse un­ terschiedlich ausfallen und zu unterschiedlichen Spei­ cherinhalten führen. Da beide Rechner für nachfolgende Entscheidungen und Verarbeitungsroutinen jeweils auf ih­ ren individuellen - ggf. unterschiedlichen - Speicherin­ halt zurückgreifen, können auf aktuelle Ereignisse unter­ schiedliche Reaktionen erfolgen, die sich teilweise wi­ dersprechen können. Deshalb ist eine stoßfreie Übernahme auch bei diesem Aktualisierungsprinzip nicht gewährlei­ stet. Um beim Synchronlauf eine weitgehend nahtlose Übernahme zu ermöglichen, müssen verhältnismäßig auf­ wendige Vorsorgemaßnahmen getroffen werden. Aus der DE-OS 26 12 100 ist in diesem Zusammenhang eine vergleichsweise aufwendige Überwachungseinrichtung bekannt geworden.In synchronous operation, the host computer and substitute computer run the same programs in parallel. Because an absolute Synchronization of the two computer channels due to the computer individual delay and tax times are not guaranteed is, their situation-related calculation results un turn out differently and for different dishes content. Since both computers for subsequent Decisions and processing routines on ih their individual - possibly different - memory just fall back on current events under different reactions occur, some of which are different can speak. That is why a bumpless takeover do not guarantee this update principle either continuous To be largely seamless when synchronized Acquisition must be proportionate to agile precautionary measures are taken. From the DE-OS In this context, 26 12 100 is a comparative one elaborate monitoring device has become known.

Die Aufgabe der vorliegenden Erfindung besteht in der Schaffung eines Doppelrechnersystems, das bei einem mög­ lichst geringen Aktualisierungsaufwand und Datentransfer zwischen den Rechnerkanälen eine nahezu stoßfreie Funkti­ onsübernahme durch den Ersatzrechner, insbesondere bei einem hohen eingangsseitigen Datenanfall, ermöglicht. The object of the present invention is that Creation of a double computer system that is possible with a minimal update effort and data transfer an almost bumpless function between the computer channels ons takeover by the replacement computer, especially at a high level of input data.  

Diese Aufgabe wird erfindungsgemäß gelöst durch ein Dop­ pelrechnersystem mit zwei parallelen, kommunizierenden Rechnerkanälen, die jeweils zumindest folgende Komponen­ ten enthalten:
eine Vorverarbeitungseinheit, die mit Zustandsdaten einer Anlage beaufschlagbar ist einen nachgeordneten Vor­ speicher zum Speichern der Vorergebnisse der Vorverar­ beitungseinheit; eine Weiterverarbeitungseinheit, um aus den Vorergebnissen Endergebnisse zu erzeugen; einen Hauptspeicher zum Speichern der Endergebnisse und eine Ausgabeeinheit, die aufgrund der Endergebnisse bedarfs­ weise Befehle zur Steuerung der Anlage erzeugt,
wobei der eine Rechnerkanal einen betriebsführenden Wirkrechner bildet, der die aus den Zustandsdaten erzeug­ ten Befehle an die Anlage abgibt,
und der andere Rechnerkanal einen betriebsbereiten Er­ satzrechner bildet und
wobei die Weiterverarbeitungseinheit des Wirkrechners ihre Endergebnisse zumindest dann zusätzlich auch in den Hauptspeicher des Ersatzrechners einschreibt, wenn sich der Inhalt des Wirkrechner-Hauptspeichers ändert.
This object is achieved by a double computer system with two parallel, communicating computer channels, each containing at least the following components:
a preprocessing unit that can be loaded with status data of a system, a downstream pre-memory for storing the pre-results of the preprocessing unit; a further processing unit to generate final results from the preliminary results; a main memory for storing the final results and an output unit which, based on the final results, generates commands as required for controlling the system,
wherein the one computer channel forms an operational active computer which issues the commands generated from the status data to the system,
and the other computer channel forms an operational He set computer and
the further processing unit of the host computer also at least additionally writes its final results into the main memory of the backup computer when the content of the host computer main memory changes.

Ein wesentlicher Aspekt der vorliegenden Erfindung be­ steht darin, daß die Weiterverarbeitungseinheit des Wirkrechners ihre Endergebnisse ereignisgesteuert auch in den Hauptspeicher des Ersatzrechners einschreibt. Daraus resultiert ein wesentlicher Vorteil des erfindungsgemäßen Rechnersystems, der in einem betriebsbedingten, nur bei Änderung des Hauptspeicherinhalts notwendigen Datentransfer von dem Wirkrechner zu dem Ersatzrechner besteht. Im Gegensatz zu durch ein Betriebsprogramm (Software) definierten Rücksetzzeitpunkten erfolgt somit ein die Rechnerkommunikation erheblich entlastender, betriebsabhängiger Datentransfer. Das erfindungsgemäße Doppelrechnersystem verzichtet auf einen Synchronlauf der Rechnerkanäle ("hot stand by") und die dazu erforder­ lichen aufwendigen Koordinierungs- und Überwachungsein­ richtungen. Dennoch ist jederzeit eine weitestgehende Zu­ standsübereinstimmung ohne die bei einem autonomen Syn­ chronlauf auftretende Abweichungs- und daraus resultie­ rende Kompetenzproblematik gewährleistet. Die Rechnerka­ näle können über ein übliches Netzwerk (Local Area Net­ work (LAN<) kommunizieren.An essential aspect of the present invention be is that the processing unit of the Host computer also their event-driven results in writes the main memory of the replacement computer. Out of it results in a significant advantage of the invention Computer system that is in an operational, only at Change the main memory content necessary Data transfer from the host computer to the replacement computer consists. In contrast to through an operating program (Software) defined reset times are thus carried out a considerably easier computer communication, company-dependent data transfer. The invention  Dual computer system does not synchronize the Computer channels ("hot stand by") and the required elaborate coordination and monitoring directions. Nevertheless, there is always an extensive To status correspondence without that in an autonomous syn deviations occurring in chronological order and the result guaranteed competency problem. The calculator channels can be accessed via a common network (Local Area Net communicate work (LAN <).

Ein weiterer wesentlicher Vorteil des erfindungsgemäßen Doppelrechnersystems besteht darin, daß während der Be­ triebsbereitschaft des Ersatzrechners bedarfsweise nur der - vorverarbeitete und in seinem Informationsgehalt erheblich verdichtete - Hauptspeicherinhalt übertragen wird; auch dadurch wird die regelmäßig zu übertragende Datenmenge erheblich reduziert. Der bisherige Ersatz­ rechner baut im Übernahmefall auf den bereitgestellten Zustandsdaten der Anlage und dem Inhalt seines Hauptspei­ chers auf.Another significant advantage of the invention Dual computer system is that during the loading operational readiness of the replacement computer only when necessary the - preprocessed and in its information content considerably compressed - transfer the main memory content becomes; this also makes the one to be transmitted regularly Data volume significantly reduced. The previous replacement In the event of a takeover, the computer relies on the one provided Status data of the system and the content of its main menu chers on.

Eine diesbezüglich vorteilhafte Weiterbildung des erfin­ dungsgemäßen Doppelrechnersystems sieht vor, daß die Zu­ standsdaten auch die Vorverarbeitungseinheit des Er­ satzrechners beaufschlagen und daß dessen Vorverarbei­ tungseinheit ihre Vorergebnisse in dem Vorspeicher des Ersatzrechners ablegt. Bei dieser Ausgestaltung des Dop­ pelrechnersystems verarbeiten beide Rechnerkanäle die Zu­ standsdaten vor und legen die Vorergebnisse in ihrem je­ weiligen Vorspeicher ab. Jedoch sind im betriebsbereiten Ersatzrechner die Weiterverarbeitung und eine Wirkung der Endergebnisse auf die Anlage - z. B. durch Unterbrechung des Zugriffs der Weiterverarbeitungseinheit auf den Vor­ speicher - unterbunden. Der Ersatzrechner verfügt so be­ reits während der Betriebsbereitschaft über eine ver­ gleichsweise vollständige Zustands-Information über die Anlage, ohne daß die Vorergebnisse - die bei einer Anlage mit einem hohen Datenanfall sehr große Datenmengen dar­ stellen können - regelmäßig vom Wirkrechner zum Ersatzrechner transferiert werden müssen.An advantageous further development of the inventions in this regard dual computer system according to the invention provides that the Zu status data also the preprocessing unit of the Er act on the rate calculator and that its preprocessing unit their preliminary results in the pre-memory of the Substitute computer. In this configuration of the dop pel computer systems process both computer channels status data and present the preliminary results in their respective temporary memory. However, are ready for use Replacement calculator the further processing and an effect of Final results on the plant - e.g. B. by interruption the processing unit's access to the pre memory - prevented. The replacement computer has so  already during the operational readiness over a ver equally complete status information about the Plant without the preliminary results - that of a plant with a large amount of data represents very large amounts of data can place - regularly from the active computer to Replacement computers must be transferred.

Eine zu Testzwecken vorteilhafte Weiterbildung der Erfin­ dung besteht darin, daß in einem Freilaufzustand die Kom­ ponenten des Ersatzrechners wirkrechnerartig zusammen­ wirken, wobei die Vorverarbeitungseinheit von den Zu­ standsdaten beaufschlagt ist und die Wirkung des Ersatz­ rechners auf die Anlage unterbunden ist. In dem Frei­ laufzustand führt damit der Ersatzrechner dieselben Funktionen wie der Wirkrechner aus, wobei jedoch seine Ausgaben keine Wirkung auf die Anlage haben. Im Frei­ laufzustand läßt sich die Funktion des Ersatzrechners ohne Beeinträchtigung des Anlagenbetriebs überprüfen.An advantageous further development of the Erfin for test purposes tion is that the com components of the replacement computer together like a computer act, the preprocessing unit from the Zu status data is applied and the effect of the replacement computer on the system is prevented. In the free The replacement computer carries the same running status Functions like the knitting computer, but its Expenses have no effect on the system. Outdoors run the function of the replacement computer check without impairing the operation of the system.

Nach einer für die Wiederaufnahme der wirkungsredundanten Funktion des Doppelrechnersystems besonders vorteilhaften Ausgestaltung der Erfindung schreibt der Wirkrechner nach Beendigung des Freilaufzustands in den Vorspeicher und den Hauptspeicher des Ersatzrechners die Inhalte seines Vorspeichers bzw. seines Hauptspeichers ein.After one for the resumption of the effect redundants Function of the double computer system particularly advantageous The active computer rewrites the embodiment of the invention End of the freewheeling state in the pre-memory and the main memory of the replacement computer the contents of its Memory or its main memory.

Ein Ausführungsbeispiel der Erfindung wird nachfolgend im Zusammenhang mit einem besonders bevorzugten Einsatz bei einer Bahnanlage anhand einer Zeichnung näher erläutert; es zeigen:An embodiment of the invention is described below in Relation to a particularly preferred use in a railway system explained in more detail using a drawing; show it:

Fig. 1 verschiedene Situationen auf der Bahnanlage und daraus resultierende Zustände, FIG. 1 shows various situations on the railway system and the resulting states,

Fig. 2 eine Kooperation eines Doppelrechnersystems mit einem Stellwerk der Bahnanlage und Fig. 2 shows a cooperation of a double computer system with an interlocking of the railway system and

Fig. 3 eine schematische Darstellung des Doppelrechner­ systems. Fig. 3 is a schematic representation of the double computer system.

Fig. 1 zeigt eine zu überwachende und zu steuernde Anla­ ge in Form einer Bahnanlage BA, deren Bereichsgrenzen GR andeutungsweise dargestellt sind. An Bereichsgrenzen überschreitenden Gleisen GL der Bahnanlage BA sind Gleisantwortgeräte GAG installiert, die das Einfahren bzw. Verlassen von Fahrzeugen melden. Ein Fahrzeug F be­ findet sich zunächst auf einem Abschnitt A1 einer Strecke ST mit mehreren Abschnitten A1, A2, der eine entspre­ chende Besetztmeldung an ein Stellwerk STW der Bahnanlage BA abgibt. Anschließend bewegt sich das Fahrzeug F (gestrichelt dargestellt) in den Abschnitt A2, so daß der Abschnitt A2 an das Stellwerk STW als besetzt gemeldet wird (vgl. senkrecht verlaufende Zeitachse t in Fig. 1). Daraufhin geht ein an der Strecke ST vor dem Abschnitt A2 positioniertes und den Abschnitt A2 und folgende Abschnitte sicherndes Signal SIG in die Stellung "halt", anschließend erfolgt eine Freimeldung des Abschnitts A1 an das Stellwerk STW. Eine Zusammenfassung dieser Meldungen bzw. Ereignisse in ihrer zeitlichen Reihenfolge ergibt eine Sequenz SEQ. Die bahnanlagenseitigen Meldungen wie z. B. diese Sequenz SEQ werden als Zustandsdaten von dem Stellwerk in Form von sequentiellen Bit-Strömen D1, D2 mit einer Periode von z. B. 1,75 s zyklisch an eine (Bahn-)Leitanlage LA übermittelt. Fig. 1 shows a system to be monitored and controlled ge in the form of a railway system BA, the area limits GR are indicated. Track response devices GAG are installed at area boundaries GL of the BA railway system that report the entry or exit of vehicles. A vehicle F be initially found on a section A1 of a route ST with a plurality of sections A1, A2, which issues a corresponding occupancy message to an interlocking STW of the railway installation BA. The vehicle F then moves (shown in dashed lines) into section A2, so that section A2 is reported to the signal box STW as occupied (cf. vertical time axis t in FIG. 1). A signal SIG positioned on section ST in front of section A2 and securing section A2 and subsequent sections then goes into the "stop" position, and section A1 is then released to the signal box STW. A sequence of these messages or events in their chronological order results in a sequence SEQ. The rail system-side messages such. B. this sequence SEQ are as status data from the signal box in the form of sequential bit streams D1, D2 with a period of z. B. 1.75 s cyclically transmitted to a (train) control system LA.

Gemäß Fig. 2 umfaßt die (Bahn-)Leitanlage LA neben nicht näher gezeigten Bedienplatzrechnern und Anzeigeelementen u. a. zwei Rechnerkanäle in Form von Zuglenkrechnern ZLR1, ZLR2, die über direkte Datenleitungen V1, V2 mit einem Fernkoppelkonzentrator FKK des Stellwerks STW in Verbindung stehen. Die Zuglenkrechner ZLR1, ZLR2 kommu­ nizieren über ein gemeinsames lokales Netz (LAN). Der Fernkoppelkonzentrator FKK kontrolliert die Verbindungen V1, V2 zu den Zuglenkrechnern ZLR1, ZLR2, indem das Eintreffen von Quittungen auf Meldungen des Stellwerks STW überwacht wird. Zusätzlich können auch die Zuglenk­ rechner ZLR1, ZLR2 das zyklische Eintreffen von Stell­ werksmeldungen überwachen.Referring to FIG. 2, the (train) comprises guide arrangement LA next not shown in detail, operating computers and display elements including two computer channels in the form of Zuglenkrechnern ZLR1, ZLR2, which are connected via direct data lines V1, V2 with a Fernkoppelkonzentrator FKK of the interlocking STW in connection. The train control computers ZLR1, ZLR2 communicate via a common local area network (LAN). The FKK remote coupling concentrator controls the connections V1, V2 to the train steering computers ZLR1, ZLR2 by monitoring the arrival of acknowledgments for messages from the signal box STW. In addition, the train steering computers ZLR1, ZLR2 can monitor the cyclical arrival of interlocking messages.

Die in Fig. 3 gezeigten Rechnerkanäle ZLR1, ZLR2 sind hinsichtlich ihrer Hard- und Software identisch ausge­ stattet und enthalten je eine Vorverarbeitungseinheit VE1, VE2, die über die Verbindungen V1, V2 von dem Stell­ werk STW mit den Zustandsdaten D1, D2 der Anlage BA be­ aufschlagbar sind. Die Vorverarbeitungseinheiten VE1, VE2 sind jeweils ausgangsseitig mit einem Vorspeicher VS1, VS2 verbunden, in dem ihre Vorergebnisse VQR1, VOR2 ablegbar sind. Eine Weiterverarbeitungseinheit WV1, WV2 ist über einen (Software-)Schalter S1, S1′ mit dem je­ weiligen Vorspeicher VS1, VS2 verbindbar. Die ausgangs­ seitigen Endergebnisse END1, END2 der Weiterverarbei­ tungseinheiten WV1, WV2 können so in den Hauptspeicher HS1 bzw. HS2 eingeschrieben werden. Von einer Ausgabe­ einheit AU1 bzw. AU2 können aus den Endergebnissen er­ zeugte Befehle (z. B. für streckenkonfigurierende Wei­ chenbewegungen) bedarfsweise an das Stellwerk STW über­ mittelt werden und so auf die Bahnanlage BA einwirken. Die Weiterverarbeitungseinheiten WV1, WV2 können zusätz­ lich mit Zusatzdaten ZD versorgt werden, die z. B. von einem Gleisantwortgerät GAG an die Leitanlage LA übermit­ telt werden, wenn ein Fahrzeug F über die Grenze GR und das entsprechende Gleisantwortgerät GAG in die Bahnanlage BA einfährt (Fig. 1), um seine Zugnummer erstmalig zu erfassen und somit eine Zuglaufverfolgung zu ermöglichen. Die Weiterverarbeitungseinheiten WV1, WV2 sind über Schalter S2, S2′ jeweils mit dem Hauptspeicher HS2 bzw. HS1 des anderen Rechnerkanals ZLR1, ZLR2 verbindbar.The computer channels ZLR1, ZLR2 shown in Fig. 3 are equipped identically in terms of their hardware and software and each contain a preprocessing unit VE1, VE2, which, via the connections V1, V2 from the signal box STW with the status data D1, D2 of the system BA can be opened. The preprocessing units VE1, VE2 are each connected on the output side to a preliminary memory VS1, VS2, in which their preliminary results VQR1, VOR2 can be stored. A further processing unit WV1, WV2 can be connected via a (software) switch S1, S1 'to the respective preliminary memory VS1, VS2. The output-side end results END1, END2 of the further processing units WV1, WV2 can thus be written into the main memory HS1 or HS2. From an output unit AU1 or AU2, commands generated from the final results (e.g. for route-configuring switch movements) can be transmitted to the signal box STW as needed and thus act on the railway system BA. The further processing units WV1, WV2 can additionally be supplied with additional data ZD which, for. B. from a track response device GAG to the control center LA if a vehicle F enters the railroad station BA via the limit GR and the corresponding track response device GAG ( FIG. 1) in order to record its train number for the first time and thus to enable a train route tracking . The further processing units WV1, WV2 can each be connected to the main memory HS2 or HS1 of the other computer channel ZLR1, ZLR2 via switches S2, S2 '.

Im vorliegenden Beispiel ist der Rechnerkanal ZLR2 als betriebsführender Wirkrechner WR (Fig. 2) betrieben, während der andere Rechnerkanal ZLR1 als betriebsbereiter Ersatzrechner ER fungiert. Dazu sind die Komponenten des Wirkrechners WR, nämlich die Vorverarbeitungseinheit VE2, der Vorspeicher VS2 über den Schalter S1′, die Weiter­ verarbeitungseinheit WV2, der Hauptspeicher HS2 und über den Schalter S3′ die Ausgabeeinheit AU2 miteinander ver­ bunden. Die Vorverarbeitungseinheit VE2 des Wirkrechners WR verarbeitet die von dem Fernkoppelkonzentrator FKK ge­ lieferten Zustandsdaten D2 soweit vor, daß in dem Vor­ speicher VS2 ein Prozeßabbild PA2 der Bahnanlage BA ab­ gelegt ist. Das Prozeßabbild PA2 gibt das aus den streckenspezifischen Meldungen (vgl. Fig. 1) gewonnene aktuelle Belegungsbild der Bahnanlage BA wieder. Aus dem Inhalt des Vorspeichers VS2 ermittelt die Weiterverar­ beitungseinheit WV2 als Endergebnisse END2 die Positionen und Fahrbewegungen der Züge bzw. Fahrzeuge (Zuglauf). Die Weiterverarbeitungseinheit WV2 erkennt beispielsweise an der in Fig. 1 gezeigten Sequenz SEQ bezüglich der Abschnitte A1, A2 eine Bewegung des Fahrzeuges F und ge­ neriert aufgrund dieser Sequenz entsprechende Daten zur Aktualisierung des Hauptspeichers (Zugspeicher) HS2. Der Zuglauf bzw. die aktuellen Zugpositionen sind von der Ausgabeeinheit AUS2 aus dem Hauptspeicher HS2 abrufbar.In the present example, the computer channel ZLR2 is operated as an operational active computer WR ( FIG. 2), while the other computer channel ZLR1 functions as an operational replacement computer ER. For this purpose, the components of the host computer WR, namely the preprocessing unit VE2, the pre-memory VS2 via the switch S1 ', the further processing unit WV2, the main memory HS2 and the switch S3' the output unit AU2 connected to each other. The preprocessing unit VE2 of the host computer WR processes the status data D2 supplied by the remote coupling concentrator FKK to the extent that a process image PA2 of the rail system BA is stored in the pre-memory VS2. The process image PA2 reproduces the current occupancy image of the rail system BA obtained from the route-specific messages (cf. FIG. 1). From the contents of the preliminary memory VS2, the further processing unit WV2 determines the positions and travel movements of the trains or vehicles (train run) as the final results END2. The further processing unit WV2 recognizes, for example, a movement of the vehicle F from the sequence SEQ shown in FIG. 1 with respect to the sections A1, A2 and generates corresponding data for updating the main memory (train memory) HS2 on the basis of this sequence. The train run or the current train positions can be called up by the output unit AUS2 from the main memory HS2.

Über den geschlossenen Schalter S2′ werden die Endergeb­ nisse END2 der Weiterverarbeitungseinheit WV2 zusätzlich auch in den Hauptspeicher HS1 des Ersatzrechners ER ein­ geschrieben. Die aus den Endergebnissen END2 von der Ausgabeeinheit AU2 erzeugten Befehle werden über die Ver­ bindungsleitung V2 an das Stellwerk STW zur Ausführung (z. B. Fahrstraßeneinstellungen = Signal- und Weichen­ stellungen) abgegeben.Via the closed switch S2 'the final result END2 of the processing unit WV2 additionally also in the main memory HS1 of the replacement computer ER written. The from the final results END2 from the Output unit AU2 generated commands are via the Ver  Connection cable V2 to the STW signal box for execution (e.g. route settings = signal and turnouts positions).

Auch der betriebsbereite Ersatzrechner ER wird mit zu den Zustandsdaten D2 identischen Daten D1 beaufschlagt und erzeugt durch Verarbeitung in der Vorverarbeitungseinheit VE1 ein dem Zustand der Bahnanlage entsprechendes Prozeß­ abbild PA1. Durch den geöffneten Schalter S1 kann die Weiterverarbeitungseinheit WV1 nicht auf den Vorspeicher VS1 zurückgreifen, so daß der Speicherinhalt des Haupt­ speichers HS1 aus den Endergebnissen END2 der Weiterver­ arbeitungseinheit WV2 des Wirkrechners WR besteht. Da auch der zwischen dem Hauptspeicher HS1 und der Ausgabe­ einheit AU1 vorgesehene Schalter S3 geöffnet ist, hat der Ersatzrechner über die Verbindungsleitung V1 keine Wir­ kung auf das Stellwerk STW bzw. die Bahnanlage BA.The ready-to-use replacement computer ER also becomes one of the State data D2 applied to identical data D1 and generated by processing in the preprocessing unit VE1 a process corresponding to the condition of the railway system image PA1. Through the open switch S1, the Processing unit WV1 not on the pre-memory VS1 fall back, so the memory content of the main memory HS1 from the final results END2 of further processing work unit WV2 of the host computer WR. There also that between the main memory HS1 and the output Unit AU1 provided switch S3 is open, the Replacement computer via the connecting line V1 none We on the STW interlocking or the BA railway system.

Es erfolgt nur dann ein neuer Eintrag in den Hauptspei­ cher HS1, wenn die Weiterverarbeitungseinheit WV2 des Wirkrechners neue Endergebnisse END2 erzeugt hat, die von dem bisherigen Speicherinhalt des Hauptspeichers HS2 ab­ weichen. Dadurch wird ereignisgesteuert - bei Änderung der Endergebnisse END2 (bzw. des Hauptspeichers HS2) - eine Aktualisierung des Inhalts des Hauptspeichers HS1 vorgenommen. Der Datenaustausch zwischen dem Wirkrechner und dem Ersatzrechner wird so erheblich eingeschränkt. Der Wirkrechner und das zum Datenaustausch dienende lo­ kale Netz LAN werden dadurch wesentlich entlastet.Only then will a new entry be made in the main menu cher HS1 when the processing unit WV2 des End computer has generated new end results END2 by from the previous memory content of the main memory HS2 give way. This is event-driven - when there is a change the final results END2 (or the main memory HS2) - an update of the content of the main memory HS1 performed. The data exchange between the host computer and the replacement computer is significantly restricted. The active computer and the lo used for data exchange This greatly relieves the strain on LAN networks.

Dennoch ist der Ersatzrechner jederzeit zur Funktions­ übernahme bereit, weil einerseits sein Vorspeicher VS1 durch die rechnerindividuelle Vorverarbeitung stets ein aktuelles Prozeßabbild PA1 enthält und der Hauptspeicher HS1 stets auf dem aktuellen Stand des Hauptspeichers HS2 des Wirkrechners WR ist. Dadurch ist bei vergleichsweise geringem Datentransfer zwischen den Rechnerkanälen ein nahtloser Funktionsübergang im Falle einer Störung des Wirkrechners gewährleistet. Die eingangs geschilderte, bei einem autonomen Synchronlauf beider Rechnerkanäle auftretende Abweichungsproblematik der Speicherinhalte tritt nicht auf.Nevertheless, the replacement computer is always functional takeover ready because on the one hand its pre-storage VS1 due to the computer-specific preprocessing contains current process image PA1 and the main memory  HS1 always up to date with the main memory HS2 of the real computer WR. This makes comparative low data transfer between the computer channels seamless transition in the event of a malfunction of the Guaranteed computer. The initially described with an autonomous synchronous operation of both computer channels problem of deviations in the contents of the memory does not occur.

Zu Testzwecken kann der Ersatzrechner ER in einem Frei­ laufzustand arbeiten, in dem beide Schalter S2 und S2′ offen und beide Schalter S1, S1′ geschlossen sind. Ferner ist der Schalter S3 offen und der Schalter S3′ ge­ schlossen. Der Ersatzrechner führt dann dieselben Funk­ tionen wie der Wirkrechner aus, wobei durch den offenen Schalter S3 die Wirkung seiner Endergebnisse END1 auf das Stellwerk STW unterbunden wird.For test purposes, the replacement computer ER can be used in a free run state in which both switches S2 and S2 ′ open and both switches S1, S1 'are closed. Further the switch S3 is open and the switch S3 'ge closed. The replacement computer then carries out the same radio tions like the knitting computer, whereby through the open Switch S3 the effect of its final results END1 on that Signal box STW is prevented.

Claims (4)

1. Doppelrechnersystem mit zwei parallelen, kommunizie­ renden Rechnerkanälen (ZLR1, ZLR2), die jeweils zumindest folgende Komponenten enthalten:
eine Vorverarbeitungseinheit (VE1, VE2), die mit Zustands­ daten (D1, D2) einer Anlage (BA) beaufschlagbar ist;
einen nachgeordneten Vorspeicher (VS1, VS2) zum Speichern der Vorergebnisse (VOR1, VOR2) der Vorverarbeitungseinheit (VE1, VE2);
eine Weiterverarbeitungseinheit (WV1, WV2), um aus den Vorergebnissen (VOR1, VOR2) Endergebnisse (END1, END2) zu erzeugen;
einen Hauptspeicher (HS1, HS2) zum Speichern der Endergebnisse (END1, END2) und
eine Ausgabeeinheit (AU1, AU2), die aufgrund der Endergebnisse (END1, END2) bedarfsweise Befehle zur Steuerung der Anlage (BA) erzeugt,
wobei der eine Rechnerkanal (ZLR2) einen betriebsführen­ den Wirkrechner (WR) bildet, der die aus den Zustandsda­ ten (D2) erzeugten Befehle an die Anlage (BA) abgibt,
und der andere Rechnerkanal (ZLR1) einen betriebsbereiten Ersatzrechner (ER) bildet und
wobei die Weiterverarbeitungseinheit (WV2) des Wirkrech­ ners (WR) ihre Endergebnisse (END2) zumindest dann zu­ sätzlich auch in den Hauptspeicher (HS1) des Ersatzrech­ ners (ER) einschreibt, wenn sich der Inhalt des Wirkrech­ ner-Hauptspeichers (HS2) ändert.
1. Double computer system with two parallel, communicating computer channels (ZLR1, ZLR2), each containing at least the following components:
a preprocessing unit (VE1, VE2) which can be loaded with status data (D1, D2) of a system (BA);
a downstream pre-memory (VS1, VS2) for storing the pre-results (VOR1, VOR2) of the pre-processing unit (VE1, VE2);
a further processing unit (WV1, WV2) in order to generate final results (END1, END2) from the preliminary results (VOR1, VOR2);
a main memory (HS1, HS2) for storing the final results (END1, END2) and
an output unit (AU1, AU2) which, based on the final results (END1, END2), generates commands for controlling the system (BA) as required,
one computer channel (ZLR2) forms an operational management of the active computer (WR), which transmits the commands generated from the status data (D2) to the system (BA),
and the other computer channel (ZLR1) forms an operational replacement computer (ER) and
wherein the further processing unit (WV2) of the host computer (WR) at least additionally also writes its final results (END2) into the main memory (HS1) of the substitute computer (ER) when the content of the main computer main memory (HS2) changes.
2. Doppelrechnersystem nach Anspruch 1, dadurch gekennzeichnet, daß die Zustandsdaten (D1) auch die Vorverarbeitungseinheit (VE1) des Ersatzrechners (ER) beaufschlagen und daß des­ sen Vorverarbeitungseinheit (VE1) ihre Vorergebnisse (VOR1) in dem Vorspeicher (VS1) des Ersatzrechners (ER) ablegt. 2. double computer system according to claim 1, characterized in that the status data (D1) also the preprocessing unit (VE1) of the replacement computer (ER) and that the their preprocessing unit (VE1) their preliminary results (VOR1) in the preliminary memory (VS1) of the replacement computer (ER) discards.   3. Doppelrechnersystem nach Anspruch 1, dadurch gekennzeichnet, daß in einem Freilaufzustand die Komponenten (VE1, VS1, WV1, HS1) des Ersatzrechners (ER) wirkrechnerartig zusammenar­ beiten, wobei die Vorverarbeitungseinheit (VE1) von den Zustandsdaten (D1) beaufschlagt ist und die Wirkung des Ersatzrechners (ER) auf die Anlage (BA) unterbunden ist.3. double computer system according to claim 1, characterized in that the components (VE1, VS1, WV1, HS1) of the substitute computer (ER) work together like an effective computer process, the preprocessing unit (VE1) from the Condition data (D1) is applied and the effect of Substitute computer (ER) on the system (BA) is prevented. 4. Doppelrechnersystem nach Anspruch 3, dadurch gekennzeichnet, daß der Wirkrechner (WR) nach Beendigung des Freilaufzustands in den Vorspeicher (VS1) und den Hauptspeicher (HS1) des Ersatzrechners (ER) die Inhalte seines Vorspeichers (VS2) bzw. seines Hauptspeichers (HS2) einschreibt.4. double computer system according to claim 3, characterized in that the active computer (WR) after the freewheeling state has ended in the pre-memory (VS1) and the main memory (HS1) of the Substitute computer (ER) the contents of its pre-memory (VS2) or its main memory (HS2).
DE19944407867 1994-03-04 1994-03-04 Dual computer system Expired - Fee Related DE4407867C1 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
DE19944407867 DE4407867C1 (en) 1994-03-04 1994-03-04 Dual computer system

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
DE19944407867 DE4407867C1 (en) 1994-03-04 1994-03-04 Dual computer system

Publications (1)

Publication Number Publication Date
DE4407867C1 true DE4407867C1 (en) 1995-04-20

Family

ID=6512276

Family Applications (1)

Application Number Title Priority Date Filing Date
DE19944407867 Expired - Fee Related DE4407867C1 (en) 1994-03-04 1994-03-04 Dual computer system

Country Status (1)

Country Link
DE (1) DE4407867C1 (en)

Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE2612100A1 (en) * 1976-03-22 1977-10-06 Siemens Ag DIGITAL DATA PROCESSING ARRANGEMENT, IN PARTICULAR FOR RAILWAY SAFETY TECHNOLOGY

Patent Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE2612100A1 (en) * 1976-03-22 1977-10-06 Siemens Ag DIGITAL DATA PROCESSING ARRANGEMENT, IN PARTICULAR FOR RAILWAY SAFETY TECHNOLOGY

Non-Patent Citations (2)

* Cited by examiner, † Cited by third party
Title
JOHNSON, B.W.: Design and Analysis of Fault- Tolerant Digital Systems, Addison-Wesley Publishing Company, 1989, S. 346-348 *
KIRRMANN, H.: Fehlertolerante Rechner im Einsatz, in: Bull.SEV/USE 80 (1989), S. 639-648 *

Similar Documents

Publication Publication Date Title
DE2908316C2 (en) Modular multi-processor data processing system
EP0636956B1 (en) Method of data loading
DE1549550C3 (en) Data processing system for controlling a system consisting of a number of interacting devices, e.g. a direct dial telephone system
DE2362010A1 (en) ERROR ALARM AND MONITORING SYSTEM AND PROCEDURES FOR ERROR ALARM TRIGGER AND ERROR MONITORING
EP0004307B1 (en) Process for the establishment of conference connections in a pcm-time multiplex switching system
DE2850769C3 (en) Storage for a disaster control circuit
DE3247801A1 (en) CIRCUIT ARRANGEMENT FOR CONNECTING SEVERAL COMPUTER PAIRS
EP0109981A1 (en) Fail-safe data processing equipment
DE2701925A1 (en) VEHICLE CONTROL SYSTEM WITH HIGH RELIABILITY
DE4407860C1 (en) Dual computer system
DE4407867C1 (en) Dual computer system
DE2647367A1 (en) Multiple redundant process controller - has detector stages to continuously monitor performance of each unit to indicate single or double malfunction
WO2023052333A1 (en) Method for controlling a multiplicity of doors in a vehicle
DE1965314A1 (en) Data processing arrangement with two data processing systems, in particular for the processing of switching processes in a telephone exchange
EP3654121B1 (en) Redundant automation system with a plurality of processing units for each hardware unit
DE3238692A1 (en) Data transmission system
DE2727983C2 (en) Circuit arrangement with central controls provided at least twice, in particular for telephone switching systems
DE2034423A1 (en) Procedure for troubleshooting a program-controlled switching system
DE2628105A1 (en) DIGITAL DATA SWITCH WITH RESERVE CIRCUIT ARRANGEMENT
EP2117904B1 (en) Method for displaying relevant control status information about components in a manner incorporating all sections
DE2507405A1 (en) PROCEDURE AND ARRANGEMENT FOR SYNCHRONIZING THE TASKS IN PERIPHERAL DEVICES IN A DATA PROCESSING SYSTEM
DE2458224B2 (en) DATA PROCESSING SYSTEM WITH COORDINATION OF THE PARALLEL WORK OF AT LEAST TWO DATA PROCESSING SYSTEMS
DE2824819A1 (en) INTERFACE OF A DATA PROCESSING SYSTEM
DE2402875B2 (en) Remote control device for railway safety systems, with a control center and with a computer
DE2543089B1 (en) Railway safety signalling system - has train detector at each track section connected to binary shift register

Legal Events

Date Code Title Description
8100 Publication of the examined application without publication of unexamined application
D1 Grant (no unexamined application published) patent law 81
8364 No opposition during term of opposition
8339 Ceased/non-payment of the annual fee