EP0508081A2 - Circuit and method for monitoring a fuel-heated apparatus - Google Patents

Circuit and method for monitoring a fuel-heated apparatus Download PDF

Info

Publication number
EP0508081A2
EP0508081A2 EP92103323A EP92103323A EP0508081A2 EP 0508081 A2 EP0508081 A2 EP 0508081A2 EP 92103323 A EP92103323 A EP 92103323A EP 92103323 A EP92103323 A EP 92103323A EP 0508081 A2 EP0508081 A2 EP 0508081A2
Authority
EP
European Patent Office
Prior art keywords
circuit
control unit
safety
arrangement according
circuit arrangement
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
EP92103323A
Other languages
German (de)
French (fr)
Other versions
EP0508081A3 (en
EP0508081B1 (en
Inventor
Hans-Jochen Dr.-Ing. Schwarz
Klaus Krieger
Markus Dipl.-Ing. König (FH)
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Robert Bosch GmbH
Original Assignee
Robert Bosch GmbH
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Robert Bosch GmbH filed Critical Robert Bosch GmbH
Publication of EP0508081A2 publication Critical patent/EP0508081A2/en
Publication of EP0508081A3 publication Critical patent/EP0508081A3/en
Application granted granted Critical
Publication of EP0508081B1 publication Critical patent/EP0508081B1/en
Anticipated expiration legal-status Critical
Expired - Lifetime legal-status Critical Current

Links

Images

Classifications

    • FMECHANICAL ENGINEERING; LIGHTING; HEATING; WEAPONS; BLASTING
    • F23COMBUSTION APPARATUS; COMBUSTION PROCESSES
    • F23NREGULATING OR CONTROLLING COMBUSTION
    • F23N5/00Systems for controlling combustion
    • F23N5/24Preventing development of abnormal or undesired conditions, i.e. safety arrangements
    • F23N5/242Preventing development of abnormal or undesired conditions, i.e. safety arrangements using electronic means
    • FMECHANICAL ENGINEERING; LIGHTING; HEATING; WEAPONS; BLASTING
    • F23COMBUSTION APPARATUS; COMBUSTION PROCESSES
    • F23NREGULATING OR CONTROLLING COMBUSTION
    • F23N5/00Systems for controlling combustion
    • F23N5/20Systems for controlling combustion with a time programme acting through electrical means, e.g. using time-delay relays
    • F23N5/203Systems for controlling combustion with a time programme acting through electrical means, e.g. using time-delay relays using electronic means
    • FMECHANICAL ENGINEERING; LIGHTING; HEATING; WEAPONS; BLASTING
    • F23COMBUSTION APPARATUS; COMBUSTION PROCESSES
    • F23NREGULATING OR CONTROLLING COMBUSTION
    • F23N2223/00Signal processing; Details thereof
    • F23N2223/08Microprocessor; Microcomputer
    • FMECHANICAL ENGINEERING; LIGHTING; HEATING; WEAPONS; BLASTING
    • F23COMBUSTION APPARATUS; COMBUSTION PROCESSES
    • F23NREGULATING OR CONTROLLING COMBUSTION
    • F23N2223/00Signal processing; Details thereof
    • F23N2223/22Timing network
    • FMECHANICAL ENGINEERING; LIGHTING; HEATING; WEAPONS; BLASTING
    • F23COMBUSTION APPARATUS; COMBUSTION PROCESSES
    • F23NREGULATING OR CONTROLLING COMBUSTION
    • F23N2227/00Ignition or checking
    • F23N2227/12Burner simulation or checking
    • F23N2227/14Flame simulation
    • FMECHANICAL ENGINEERING; LIGHTING; HEATING; WEAPONS; BLASTING
    • F23COMBUSTION APPARATUS; COMBUSTION PROCESSES
    • F23NREGULATING OR CONTROLLING COMBUSTION
    • F23N2227/00Ignition or checking
    • F23N2227/12Burner simulation or checking
    • F23N2227/16Checking components, e.g. electronic
    • FMECHANICAL ENGINEERING; LIGHTING; HEATING; WEAPONS; BLASTING
    • F23COMBUSTION APPARATUS; COMBUSTION PROCESSES
    • F23NREGULATING OR CONTROLLING COMBUSTION
    • F23N2227/00Ignition or checking
    • F23N2227/36Spark ignition, e.g. by means of a high voltage
    • FMECHANICAL ENGINEERING; LIGHTING; HEATING; WEAPONS; BLASTING
    • F23COMBUSTION APPARATUS; COMBUSTION PROCESSES
    • F23NREGULATING OR CONTROLLING COMBUSTION
    • F23N2229/00Flame sensors
    • FMECHANICAL ENGINEERING; LIGHTING; HEATING; WEAPONS; BLASTING
    • F23COMBUSTION APPARATUS; COMBUSTION PROCESSES
    • F23NREGULATING OR CONTROLLING COMBUSTION
    • F23N2231/00Fail safe
    • F23N2231/10Fail safe for component failures
    • FMECHANICAL ENGINEERING; LIGHTING; HEATING; WEAPONS; BLASTING
    • F23COMBUSTION APPARATUS; COMBUSTION PROCESSES
    • F23NREGULATING OR CONTROLLING COMBUSTION
    • F23N2235/00Valves, nozzles or pumps
    • F23N2235/12Fuel valves
    • F23N2235/14Fuel valves electromagnetically operated
    • FMECHANICAL ENGINEERING; LIGHTING; HEATING; WEAPONS; BLASTING
    • F23COMBUSTION APPARATUS; COMBUSTION PROCESSES
    • F23NREGULATING OR CONTROLLING COMBUSTION
    • F23N2235/00Valves, nozzles or pumps
    • F23N2235/12Fuel valves
    • F23N2235/18Groups of two or more valves

Definitions

  • the invention relates to a circuit according to the preamble of the preamble.
  • DE-OS 39 23 773 a method and a device for monitoring a fuel-heated device are known, in which security-relevant input signals are simultaneously input into two microcomputer systems, used independently in each microcomputer and then the resulting output signals are compared.
  • the conformity of the output signals is a verifiable criterion for the error-free functioning of the control system.
  • each microcomputer system has the option of disconnecting all output stages and actuators with the help of a safety shutdown.
  • This system in which two independently working microcomputers have to be coordinated with one another, is complex in terms of both hardware and software. Furthermore, this type of circuit has the disadvantage that, in the event of errors in the sensors or actuators, there is no direct possibility of switching off the entire system without a microcomputer causing this.
  • the circuit arrangement according to the invention with the characterizing features of the main claim has the advantage that in the event of errors occurring in the safety-relevant circuit parts, the safety circuit, which switches the device off immediately, is acted upon.
  • the circuit arrangement also makes it possible to check these circuit parts for fault conditions without having to use a second microcomputer.
  • simple logical elements such as. B. AND, OR, NAND elements, etc. used. These elements have the advantage that, compared to a microcomputer, they are simpler, cheaper and can be safely controlled.
  • the signal emitted by the safety circuit to the control unit is emitted with a delay compared to the switch-off signal of the safety circuit to the valve, it is possible to check various paths acting on the control circuit, which if necessary cause a switch-off, by means of targeted false information.
  • an error is simulated with signals that are output in a defined manner and are detected by the safety circuit in response to the signal sent to the control unit and within the Delay time of the original operating state restored. In this way, unwanted switching off is avoided.
  • connection of the outputs of the valve checking device and the device for checking the flame monitoring device by means of a linking element, the output of which acts on the safety shutdown, enables each actuation path of one or more valves to be checked.
  • this path can also be checked for possible errors.
  • control unit is connected to the safety circuit via a device monitoring the control unit and a line is branched from the line between this device and the safety circuit and leads to the control unit via an AND gate, this device can detect operational errors in the control unit. Furthermore, if this device is prevented from acting on the control unit, both this device and the route from the control unit via this device to the safety circuit can be subjected to an error check through deliberate misinformation.
  • the control unit By integrating a device checking the voltage applied to the control unit into the circuit arrangement, the control unit can be brought into a defined state if the voltage supply is faulty. If, in addition, the safety circuit acts on this device, it is possible, by triggering the safety switch, to influence this device in such a way that it keeps the control unit in the defined state.
  • FIG. 2 shows the integration of a device checking the voltage applied to the control unit into a part of the circuit according to FIG. 1 and FIG. 3 an embodiment of this device.
  • FIG. 3 An exemplary embodiment of the safety circuit is shown in FIG.
  • FIG. 1 shows a control unit 10 which is connected to solenoid valves 16, 18 via lines 12, 14 and which in turn is connected to a current / voltage supply 24 via lines 20, 21.
  • the solenoid valves 16, 18 act on a gas supply line 22 which leads to a burner 23 and are connected in series with one another.
  • a line 26 also goes from the control unit 10 to a device 28 which checks the control unit 10, hereinafter referred to as the watchdog, the output of which is connected to a safety circuit 32 via a line 30.
  • Watchdogs are generally known and check periodic events within a given time window, e.g. B. the periodicity of trigger pulses.
  • a line 34 branches off from line 30 and leads to a first input of an AND gate 36.
  • the second input is connected to the control unit 10 via a line 38 and the output is returned to the control unit 10 via a line 40.
  • the control unit 10 is connected to the safety circuit 32 via lines 42, 43.
  • Test device 46 for the flame monitoring device 47 is also connected to the controller 10.
  • the test device 46 is implemented by a simple AND gate. However, structures with a more complex structure that process a larger amount of data are also conceivable.
  • a line 48, which leads from the flame monitoring device 47, is connected to the line 45.
  • the output of the AND gate 46 is negated to an input of a further AND gate 50, the output of which is connected to the safety circuit 32 via a line 52.
  • the second input of this AND gate 50 is connected to the output of a valve checking device 54 in the form of an OR gate and its inputs to the solenoid valves 16 and 18.
  • the safety circuit 32 is mechanically connected to a switch 55, which makes it possible to interrupt the line 20.
  • FIG. 2 shows how a device 56 checking the voltage applied to the control unit 10 is installed in the circuit arrangement according to FIG. 1 (only shown in part).
  • the line 40 is led from the AND gate 36 to a first input of an OR gate 58, the output of which is connected to the control unit 10.
  • the output 72 of the device 56 is connected to the second input.
  • a line 60 leads from the safety circuit 32 to the device 56, for which a current / voltage supply 62 is also provided.
  • FIG. 3 An embodiment of the device 56 as an undervoltage detector is shown in FIG. 3, the core of which is a comparator 64, which has a positive input with a reference voltage source 66 and a negative input via a line 67, a diode 68 and a line 60 with the line 20 connected is.
  • the line 67 is also connected to the center tap of a voltage divider 70, 71 and this to the power supply 62.
  • the output 72 of the comparator leads to the OR gate 58.
  • FIG. 4 An exemplary embodiment of the safety circuit 32 as a bimetal control is shown in FIG. 4.
  • the line 20 leads via the switch 55 to a coil 77, the output of which is connected via a line 74 to the collector of a transistor 76.
  • the emitter of transistor 76 is connected to ground.
  • Parallel to the collector-emitter path is a voltage divider 78, 79, at the center tap of which line 43 branches off.
  • Lines 30, 42, 52 lead in parallel via diodes 80 to the base of transistor 76.
  • the solenoid valves 16, 18 are closed and there is no flame. If a heat request occurs, the control unit 10 first opens one of the solenoid valves 16, 18. This leads to an energization of the safety circuit 32 via the OR gate 54 and the AND gate 50. This energization of the control unit 10 is indicated via line 43 . If there is no current supply, this control path must be defective, the control unit closes the valve again and in turn energizes the safety circuit 32 via line 42.
  • the control unit 10 When functioning correctly, the control unit 10 opens the second of the valves 16, 18 and triggers the ignition. If the flame monitor 47 delivers a valid signal after the ignition via line 48, this leads via the AND gate 46 to the negated input of the AND gate 50. This prevents an output signal at 50, the energization of the safety circuit 32 is terminated and the heating is operating. If no flame signal appears within a safety time of approximately 10 seconds, the control unit 10 closes the solenoid valves 16, 18 and maintains the current supply to the safety circuit 32 until the switch 55 trips. A time of approximately 25 seconds usually elapses between the energization of the bimetal control 32 and the triggering of the switch 55.
  • the watchdog 28 is tested at constant time intervals (approx. 40 sec in the exemplary embodiment) by controlled false triggering.
  • the tests are carried out alternately with the trigger pulse period being too short and too long.
  • the control unit 10 "blocks" the AND gate 36 and thus prevents the watchdog 28 from bringing the control unit into a defined state during the check via the lines 34, 40.
  • the control unit 10 is thus able to check via the line 43 whether the watchdog 28 is energizing the safety circuit 32.
  • the test duration is shorter than the response time of the switch 55, so that it does not switch when the test is running correctly.
  • the AND gate 36 is "released" again.
  • the watchdog 28 Since the watchdog 28 is already energizing the safety circuit 32 during the test, the blocked AND gate 36 does not impair safety, even if an error should occur in the control unit 10 during test operation. In this case, the false triggering continues for the time of the test, and the watchdog maintains the current on the safety circuit 32 until the switch 55 trips.
  • self-tests of the control unit 10 can be provided such that the control unit 10 changes itself to a defined state when errors occur and causes the safety circuit 32 to be energized via the line 42.
  • a first test to ensure that the safety circuit 32 was free from faults by means of a signal via line 52 was already carried out when the firing system was started.
  • a second test is also carried out at constant time intervals when the burner is switched on.
  • the control unit 10 "blocks" the AND gate 46 via the line 44 and thus simulates the failure of a flame detection signal.
  • the output signal of the AND gate 46 goes out, which leads to an input signal at the AND gate 50 via the negation. Since the solenoid valves 16, 18 are energized, the OR gate 54 also supplies a signal to the AND gate 50, which creates a signal on line 52.
  • the energization of the safety circuit 32 is in turn recognized by the control unit 10 via the line 43.
  • the effective flame detection signal on line 48 is tapped off by line 45 and passed directly to control unit 10.
  • the device 56 which is constructed in the form of an undervoltage detector, monitors the supply voltage of the control unit 10 in such a way that an output signal is sent to the control unit 10 when a certain threshold value is undershot, thereby converting it into a defined state.
  • This output signal is advantageously connected to the output signal of the AND gate 36 via an OR gate 58.
  • the same input on the control unit 10 can be used as is also available to the watchdog circuit 28, 34, 36, 40.
  • a connection between the safety circuit 32 and the undervoltage detector 56 makes it possible to keep the control unit 10 in a defined state via the undervoltage detector 56 when the switch 55 is triggered.
  • the comparator 64 compares a reference voltage 66 with a partial voltage across the voltage divider 70, 71, which is derived from the current / voltage supply 62. As long as this partial voltage is greater than the reference voltage 66, there is no signal at the output 72. If the supply voltage 62 drops, the partial voltage drops above 71 and generates an output signal.
  • the influence of the safety circuit 32 on the undervoltage detector 56 can take place by a connection via a diode 68 between the center tap of the voltage divider 70, 71 and the line 20.
  • switch 55 When switch 55 is closed, the second (higher) supply voltage of the current / voltage supply 24 has no influence on the comparator 64 because of the diode 68.
  • the diode 68 is operated in the forward direction, as a result of which the voltage at the voltage divider 70, 71 drops and causes an output signal at output 72.
  • the circuitry implementation of the exemplary embodiments is possible in different ways.
  • the control unit is preferably implemented as a microcomputer. A discrete structure can also be provided in simpler devices.
  • the logical elements can be implemented as discrete components, for example with AND and OR operations.
  • An integrated solution that includes all functions is particularly suitable.
  • implementation in relay technology can also be advantageous.

Landscapes

  • Engineering & Computer Science (AREA)
  • Chemical & Material Sciences (AREA)
  • Combustion & Propulsion (AREA)
  • Mechanical Engineering (AREA)
  • General Engineering & Computer Science (AREA)
  • Regulation And Control Of Combustion (AREA)

Abstract

The invention relates to a circuit arrangement and a method for monitoring a fuel-heated apparatus with a control unit (10), with at least one electrically drivable valve (16, 18) in the fuel supply line (22) to a burner (23), with a flame monitoring device (47) and with a safety circuit (32) for switching off the valve (16, 18). It is proposed that a redundant monitoring circuit (28, 36, 46, 50, 54) be provided, which is connected to the safety circuit (32) and delivers at least one safety-related signal to the same. By means of the special design of the circuit arrangement, error states can be recognised and used for switching off the system. Moreover, the drive paths can be inspected for possible errors. <IMAGE>

Description

Stand der TechnikState of the art

Die Erfindung bezieht sich auf eine Schaltung nach der Gattung des Oberbegriffs. Aus der DE-OS 39 23 773 sind ein Verfahren und eine Vorrichtung zum Überwachen eines brennstoffbeheizten Gerätes bekannt, bei denen sicherheitsrelevante Eingangssignale gleichzeitig in zwei Mikrocomputersysteme eingegeben, unabhängig voneinander in jedem Mikrocomputer verwertet und anschließend die daraus entstandenen Ausgangssignale verglichen werden. Die Übereinstimmung der Ausgangssignale stellt ein überprüfbares Kriterium für das fehlerfreie Funktionieren der Steurung dar. Außerdem verfügt jedes Mikrocomputersystem unabhängig über die Möglichkeit, mit Hilfe einer Sicherheitsabschaltung alle Endstufen und Stellglieder stromlos zu schalten.The invention relates to a circuit according to the preamble of the preamble. From DE-OS 39 23 773 a method and a device for monitoring a fuel-heated device are known, in which security-relevant input signals are simultaneously input into two microcomputer systems, used independently in each microcomputer and then the resulting output signals are compared. The conformity of the output signals is a verifiable criterion for the error-free functioning of the control system. In addition, each microcomputer system has the option of disconnecting all output stages and actuators with the help of a safety shutdown.

Dieses System, bei dem zwei unabhängig voneinander arbeitende Mikrocomputer miteinander koordiniert werden müssen, ist sowohl in der Hardware als auch der Software aufwendig. Ferner haftet dieser Art der Schaltung der Nachteil an, daß bei auftretenden Fehlern in den Sensoren oder Stellglieder keine direkte Abschaltmöglichkeit der Gesamtanlage besteht, ohne daß ein Mikrocomputer dies veranlaßt.This system, in which two independently working microcomputers have to be coordinated with one another, is complex in terms of both hardware and software. Furthermore, this type of circuit has the disadvantage that, in the event of errors in the sensors or actuators, there is no direct possibility of switching off the entire system without a microcomputer causing this.

Vorteile der ErfindungAdvantages of the invention

Die erfindungsgemäße Schaltungsanordung mit den kennzeichnenden Merkmalen des Hauptanspruchs hat den Vorteil, daß bei auftretenden Fehlern in den sicherheitsrelevanten Schaltungsteilen direkt auf die Sicherheitsschaltung eingewirkt wird, die das Gerät unmittelbar abschaltet. Die Schaltungsanordnung ermöglicht außerdem eine Überprüfung dieser Schaltungsteile auf Fehlerzustände, ohne daß ein zweiter Mikrocomputer eingesetzt werden müßte. Hierzu werden einfache logische Elemente, wie z. B. UND-, ODER-, NAND-Glieder usw. eingesetzt. Diese Elemente haben den Vorteil, daß sie gegenüber einem Mikrocomputer einfacher aufgebaut, billiger und sicher beherrschbar sind.The circuit arrangement according to the invention with the characterizing features of the main claim has the advantage that in the event of errors occurring in the safety-relevant circuit parts, the safety circuit, which switches the device off immediately, is acted upon. The circuit arrangement also makes it possible to check these circuit parts for fault conditions without having to use a second microcomputer. For this, simple logical elements, such as. B. AND, OR, NAND elements, etc. used. These elements have the advantage that, compared to a microcomputer, they are simpler, cheaper and can be safely controlled.

Durch die in den Unteransprüchen aufgeführten Merkmale sind vorteilhafte Verbesserungen der Schaltungsanordnung gemäß Hauptanspruch möglich.The features listed in the subclaims permit advantageous improvements in the circuit arrangement according to the main claim.

Die Abgabe eines Signals der Sicherschaltung an die Steuereinheit, das z. B. den Betriebszustand der Sicherheitschaltung anzeigt, ermöglicht, daß von der Steuereinheit aktiv die Brennstoffzufuhr geschlossen werden kann. Dadurch wird erreicht, daß bei einem Ausfall entweder der Sicherheitsschaltung oder des Abschaltweges der Sicherheitsschaltung ein Abschalten bewirkt wird. Zusätzlich kann eine Fehlermeldung nach außen abgegeben werden.The delivery of a signal of the safety circuit to the control unit, the z. B. indicates the operating state of the safety circuit, enables that the fuel supply can be actively closed by the control unit. This ensures that in the event of a failure of either the safety circuit or the switch-off path of the safety circuit, a switch-off is effected. In addition, an error message can be given to the outside.

Wenn das von der Sicherheitsschaltung an die Steuereinheit abgegebene Signal gegenüber dem Abschaltsignal der Sicherheitsschaltung an das Ventil verzögert abgegeben wird, ist es möglich, verschiedene auf die Steuerschaltung wirkende Wege, die im Bedarfsfall eine Abschaltung bewirken, durch gezielte Falschinformation zu überprüfen. Hierzu wird mit definiert ausgegebenen Signalen ein Fehler simuliert, das von der Sicherheitsschaltung als Reaktion darauf abgegebene Signal an die Steuereinheit detektiert und innerhalb der Verzögerungszeit der ursprüngliche Betriebszustand wiederhergestellt. Ein ungewolltes Abschalten wird auf diese Weise vermieden.If the signal emitted by the safety circuit to the control unit is emitted with a delay compared to the switch-off signal of the safety circuit to the valve, it is possible to check various paths acting on the control circuit, which if necessary cause a switch-off, by means of targeted false information. For this purpose, an error is simulated with signals that are output in a defined manner and are detected by the safety circuit in response to the signal sent to the control unit and within the Delay time of the original operating state restored. In this way, unwanted switching off is avoided.

Das Verbinden der Ausgänge der Ventilüberprüfvorrichtung und der Vorrichtung zur Überprüfung der Flammenüberwachungseinrichtung mittels eines verknüpfenden Elements, dessen Ausgang auf die Sicherheitsabschaltung wirkt, ermöglicht, daß sich jeder Ansteuerweg eines oder mehrerer Ventile überprüfen läßt. Wenn außerdem die Steuereinheit in der Lage ist, das Flammendetektionssignal während des Betriebs kurzfristig auszublenden, läßt sich auch dieser Weg auf mögliche Fehler überprüfen.The connection of the outputs of the valve checking device and the device for checking the flame monitoring device by means of a linking element, the output of which acts on the safety shutdown, enables each actuation path of one or more valves to be checked. In addition, if the control unit is able to briefly hide the flame detection signal during operation, this path can also be checked for possible errors.

Ist die Steuereinheit über eine die Steuereinheit überwachende Vorrichtung mit der Sicherheitsschaltung verbunden und ist von der Leitung zwischen dieser Vorrichtung und der Sicherheitsschaltung eine Leitung abgezweigt, die über ein UND-Glied zur Steuereinheit führt, kann erreicht werden, daß diese Vorrichtung Betriebsfehler der Steuereinheit erkennt. Ferner kann, wenn verhindert wird, daß diese Vorrichtung auf die Steuereinheit einwirkt, durch gezielte Fehlinformation sowohl diese Vorrichtung, als auch der Weg von der Steuereinheit über diese Vorrichtung zur Sicherheitsschaltung einer Fehlerüberprüfung unterzogen werden.If the control unit is connected to the safety circuit via a device monitoring the control unit and a line is branched from the line between this device and the safety circuit and leads to the control unit via an AND gate, this device can detect operational errors in the control unit. Furthermore, if this device is prevented from acting on the control unit, both this device and the route from the control unit via this device to the safety circuit can be subjected to an error check through deliberate misinformation.

Durch Integration einer die an der Steuereinheit anliegende Spannung überprüfenden Vorrichtung in die Schaltungsanordnung kann bei fehlerhafter Spannungsversorgung die Steuereinheit in einen definierten Zustand überführt werden. Wenn außerdem die Sicherheitsschaltung auf diese Vorrichtung wirkt, ist es möglich, mit dem Auslösen des Sicherheitsschalters diese Vorrichtung so zu beeinflussen, daß diese die Steuereinheit in dem definierten Zustand hält.By integrating a device checking the voltage applied to the control unit into the circuit arrangement, the control unit can be brought into a defined state if the voltage supply is faulty. If, in addition, the safety circuit acts on this device, it is possible, by triggering the safety switch, to influence this device in such a way that it keeps the control unit in the defined state.

Zeichnungdrawing

Ein Ausführungsbeispiel der Erfindung ist in der Zeichnung vereinfacht dargestellt und in der nachfolgenden Beschreibung näher erläutert. In Figur 1 sind die einzelnen Schaltungsbaugruppen schematisch dargestellt. Figur 2 zeigt die Einbindung einer die an der Steuereinheit anliegenden Spannung überprüfenden Vorrichtung in einen Teil der Schaltung gemäß Figur 1 und Figur 3 ein Ausführungsbeispiel dieser Vorrichtung. In Figur 4 ist ein Ausführungsbeispiel der Sicherheitsschaltung dargestellt.An embodiment of the invention is shown in simplified form in the drawing and explained in more detail in the following description. In Figure 1, the individual circuit modules are shown schematically. FIG. 2 shows the integration of a device checking the voltage applied to the control unit into a part of the circuit according to FIG. 1 and FIG. 3 an embodiment of this device. An exemplary embodiment of the safety circuit is shown in FIG.

Beschreibung eines AusführungsbeispielsDescription of an embodiment

In Figur 1 ist eine Steuereinheit 10 gezeigt, die über Leitungen 12, 14 mit Magnetventilen 16, 18 verbunden ist und die ihrerseits über Leitungen 20, 21 an eine Strom-/Spannungsversorgung 24 angeschlossen sind. Die Magnetventile 16, 18 wirken auf eine Gasversorgungsleitung 22, die zu einem Brenner 23 führt und sind zueinander in Reihe geschaltet.FIG. 1 shows a control unit 10 which is connected to solenoid valves 16, 18 via lines 12, 14 and which in turn is connected to a current / voltage supply 24 via lines 20, 21. The solenoid valves 16, 18 act on a gas supply line 22 which leads to a burner 23 and are connected in series with one another.

Von der Steuereinheit 10 geht ferner eine Leitung 26 zu einer die Steuereinheit 10 überprüfenden Vorrichtung 28, im folgenden Watchdog genannt, dessen Ausgang über eine Leitung 30 mit einer Sicherheitsschaltung 32 verbunden ist. Watchdogs sind allgemein bekannt und überprüfen periodische Ereignisse innerhalb eines vorgegebenen Zeitfensters, z. B. die Periodizität von Triggerimpulsen.A line 26 also goes from the control unit 10 to a device 28 which checks the control unit 10, hereinafter referred to as the watchdog, the output of which is connected to a safety circuit 32 via a line 30. Watchdogs are generally known and check periodic events within a given time window, e.g. B. the periodicity of trigger pulses.

Von der Leitung 30 zweigt eine Leitung 34 ab, die zu einem ersten Eingang eines UND-Gliedes 36 führt. Der zweite Eingang ist über eine Leitung 38 mit der Steuereinheit 10 verbunden und der Ausgang über eine Leitung 40 an die Steuereinheit 10 zurückgeführt. Weiterhin ist die Steuereinheit 10 über Leitungen 42, 43 mit der Sicherheitsschaltung 32 verbunden. Über zwei Leitungen 44, 45 ist eine Prüfvorrichtung 46 für die Flammenüberwachungseinrichtung 47 ebenfalls mit der Steuerung 10 verbunden. Im Ausführungsbeispiel ist die Prüfvorrichtung 46 durch ein einfaches UND-Glied realisiert. Vorstellbar sind aber auch komplizierter aufgebaute Strukturen, die eine größere Anzahl von Daten verarbeiten. An die Leitung 45 ist eine Leitung 48 angeschlossen, die von der Flammenüberwachungseinrichtung 47 herführt. Der Ausgang des UND-Gliedes 46 ist negiert auf einen Eingang eines weiteren UND-Gliedes 50 geführt, dessen Ausgang über eine Leitung 52 an die Sicherheitsschaltung 32 angeschlossen ist. Der zweite Eingang dieses UND-Glieds 50 ist mit dem Ausgang einer Ventilüberprüfvorrichtung 54 in Form eines ODER-Glieds und dessen Eingänge mit den Magnetventilen 16 und 18 verbunden.A line 34 branches off from line 30 and leads to a first input of an AND gate 36. The second input is connected to the control unit 10 via a line 38 and the output is returned to the control unit 10 via a line 40. Furthermore, the control unit 10 is connected to the safety circuit 32 via lines 42, 43. One is via two lines 44, 45 Test device 46 for the flame monitoring device 47 is also connected to the controller 10. In the exemplary embodiment, the test device 46 is implemented by a simple AND gate. However, structures with a more complex structure that process a larger amount of data are also conceivable. A line 48, which leads from the flame monitoring device 47, is connected to the line 45. The output of the AND gate 46 is negated to an input of a further AND gate 50, the output of which is connected to the safety circuit 32 via a line 52. The second input of this AND gate 50 is connected to the output of a valve checking device 54 in the form of an OR gate and its inputs to the solenoid valves 16 and 18.

Die Sicherheitsschaltung 32 ist mechanisch mit einem Schalter 55 verbunden, der es ermöglicht, die Leitung 20 zu unterbrechen.The safety circuit 32 is mechanically connected to a switch 55, which makes it possible to interrupt the line 20.

In Figur 2 ist dargestellt, wie eine die an der Steuereinheit 10 anliegende Spannung überprüfende Vorrichtung 56 in die Schaltungsanordnung gemäß Figur 1 (nur zum Teil dargestellt) eingebaut ist. Dazu ist die Leitung 40 vom UND-Glied 36 auf einen ersten Eingang eines ODER-Gliedes 58 geführt, dessen Ausgang mit der Steuereinheit 10 verbunden ist. Am zweiten Eingang ist der Ausgang 72 der Vorrichtung 56 angeschlossen. Weiterhin führt von der Sicherheitsschaltung 32 eine Leitung 60 zur Vorrichtung 56, für die ferner eine Strom-/Spannungsversorgung 62 vorgesehen ist.FIG. 2 shows how a device 56 checking the voltage applied to the control unit 10 is installed in the circuit arrangement according to FIG. 1 (only shown in part). For this purpose, the line 40 is led from the AND gate 36 to a first input of an OR gate 58, the output of which is connected to the control unit 10. The output 72 of the device 56 is connected to the second input. Furthermore, a line 60 leads from the safety circuit 32 to the device 56, for which a current / voltage supply 62 is also provided.

Ein Ausführungsbeispiel der Vorrichtung 56 als Unterspannungsdetektor ist in Figur 3 dargestellt, dessen Kernstück ein Komparator 64 bildet, der mit seinem positiven Eingang mit einer Referenzspannungquelle 66 und mit seinem negativen Eingang über eine Leitung 67, eine Diode 68 und eine Leitung 60 mit der Leitung 20 verbunden ist. Die Leitung 67 ist ferner an dem Mittelabgriff eines Spannungsteilers 70, 71 und dieser an der Stromversorgung 62 angeschlossen. Der Ausgang 72 des Komparators führt auf das ODER-Glied 58.An embodiment of the device 56 as an undervoltage detector is shown in FIG. 3, the core of which is a comparator 64, which has a positive input with a reference voltage source 66 and a negative input via a line 67, a diode 68 and a line 60 with the line 20 connected is. The line 67 is also connected to the center tap of a voltage divider 70, 71 and this to the power supply 62. The output 72 of the comparator leads to the OR gate 58.

Ein Ausführungsbeispiel der Sicherheitsschaltung 32 als Bimetallansteuerung ist in Figur 4 dargestellt. Ausgehend von der Strom-/Spannungsversorgung 24, führt die Leitung 20 über den Schalter 55 zu einer Spule 77, deren Ausgang über eine Leitung 74 mit dem Kollektor eines Transistors 76 verbunden ist. Der Emitter des Transistors 76 ist an Masse angeschlossen. Parallel zur Kollektor-Emitter-Strecke liegt ein Spannungsteiler 78, 79, an dessen Mittelabgriff die Leitung 43 abzweigt. Die Leitungen 30, 42, 52 führen über Dioden 80 parallel zusammen an die Basis des Transistors 76.An exemplary embodiment of the safety circuit 32 as a bimetal control is shown in FIG. 4. Starting from the current / voltage supply 24, the line 20 leads via the switch 55 to a coil 77, the output of which is connected via a line 74 to the collector of a transistor 76. The emitter of transistor 76 is connected to ground. Parallel to the collector-emitter path is a voltage divider 78, 79, at the center tap of which line 43 branches off. Lines 30, 42, 52 lead in parallel via diodes 80 to the base of transistor 76.

Funktionsweise:Functionality:

Im Ruhezustand sind die Magnetventile 16, 18 geschlossen und es ist keine Flamme vorhanden. Tritt eine Wärmeforderung auf, so öffnet die Steuereinheit 10 zunächst eines der Magnetventile 16, 18. Dies führt über das ODER-Glied 54 und das UND-Glied 50 zu einer Bestromung der Sicherheitsschaltung 32. Über die Leitung 43 wird diese Bestromung der Steuereinheit 10 angezeigt. Erfolgt keine Bestromung, muß dieser Ansteuerweg defekt sein, die Steuereinheit schließt das Ventil wieder und bestromt ihrerseits über die Leitung 42 die Sicherheitsschaltung 32.In the idle state, the solenoid valves 16, 18 are closed and there is no flame. If a heat request occurs, the control unit 10 first opens one of the solenoid valves 16, 18. This leads to an energization of the safety circuit 32 via the OR gate 54 and the AND gate 50. This energization of the control unit 10 is indicated via line 43 . If there is no current supply, this control path must be defective, the control unit closes the valve again and in turn energizes the safety circuit 32 via line 42.

Bei korrekter Funktion öffnet die Steuereinheit 10 das zweite der Ventile 16, 18 und löst die Zündung aus. Liefert die Flammenüberwachung 47 nach erfolgter Zündung über die Leitung 48 ein gültiges Signal, führt dies über das UND-Glied 46 auf den negierten Eingang des UND-Glieds 50. Dadurch wird ein Ausgangssignal an 50 verhindert, die Bestromung der Sicherheitsschaltung 32 beendet und der Heizbetrieb liegt vor. Erscheint innerhalb einer Sicherheitszeit von ca. 10 sec kein Flammensignal, schließt die Steuereinheit 10 die Magnetventile 16, 18 und hält die Bestromung der Sicherheitsschaltung 32 aufrecht, bis der Schalter 55 auslöst. Zwischen Bestromung der Bimetallansteuerung 32 und dem Auslösen des Schalters 55 vergeht üblicherweise eine Zeit von ca. 25 sec.When functioning correctly, the control unit 10 opens the second of the valves 16, 18 and triggers the ignition. If the flame monitor 47 delivers a valid signal after the ignition via line 48, this leads via the AND gate 46 to the negated input of the AND gate 50. This prevents an output signal at 50, the energization of the safety circuit 32 is terminated and the heating is operating. If no flame signal appears within a safety time of approximately 10 seconds, the control unit 10 closes the solenoid valves 16, 18 and maintains the current supply to the safety circuit 32 until the switch 55 trips. A time of approximately 25 seconds usually elapses between the energization of the bimetal control 32 and the triggering of the switch 55.

Unabhängig von einer Wärmeforderung erfolgt ein Test des Watchdogs 28 in konstanten Zeitintervallen (ca. 40 sec beim Ausführungsbeispiel) durch gesteuerte Falschtriggerung. Die Tests erfolgen alternierend mit zu kleiner und zu großer Periodendauer der Triggerimpulse. Dazu "sperrt" die Steuereinheit 10 das UND-Glied 36 und verhindert so, daß der Watchdog 28 während der Überprüfung über die Leitungen 34, 40 die Steuereinheit in einen definierten Zustand überführt. Die Steuereinheit 10 ist dadurch in der Lage über die Leitung 43 zu prüfen, ob der Watchdog 28 eine Bestromung der Sicherheitsschaltung 32 bewirkt. Die Testdauer ist kürzer als die Ansprechzeit des Schalters 55, so daß dieser bei einem korrekt verlaufenden Test nicht schaltet. Nach dem Test wird das UND-Glied 36 wieder "freigegeben".Regardless of a heat requirement, the watchdog 28 is tested at constant time intervals (approx. 40 sec in the exemplary embodiment) by controlled false triggering. The tests are carried out alternately with the trigger pulse period being too short and too long. For this purpose, the control unit 10 "blocks" the AND gate 36 and thus prevents the watchdog 28 from bringing the control unit into a defined state during the check via the lines 34, 40. The control unit 10 is thus able to check via the line 43 whether the watchdog 28 is energizing the safety circuit 32. The test duration is shorter than the response time of the switch 55, so that it does not switch when the test is running correctly. After the test, the AND gate 36 is "released" again.

Da der Watchdog 28 die Sicherheitsschaltung 32 bereits während des Tests bestromt, erfolgt durch das gesperrte UND-Glied 36 keine Beeinträchtigung der Sicherheit, auch wenn im Testbetrieb ein Fehler in der Steuereinheit 10 auftreten sollte. In diesem Fall dauert die Falschtriggerung über die Zeit des Testes an, und der Watchdog hält die Bestromung der Sicherheitsschaltung 32 aufrecht, bis der Schalter 55 auslöst. Außerdem können Selbsttests der Steuereinheit 10 derart vorgesehen sein, daß sich die Steuereinheit 10 bei auftretenden Fehlern selbst in einen definierten Zustand überführt und eine Bestromung der Sicherheitschaltung 32 über die Leitung 42 bewirkt.Since the watchdog 28 is already energizing the safety circuit 32 during the test, the blocked AND gate 36 does not impair safety, even if an error should occur in the control unit 10 during test operation. In this case, the false triggering continues for the time of the test, and the watchdog maintains the current on the safety circuit 32 until the switch 55 trips. In addition, self-tests of the control unit 10 can be provided such that the control unit 10 changes itself to a defined state when errors occur and causes the safety circuit 32 to be energized via the line 42.

Ein erster Test auf Fehlerfreiheit der Bestromung der Sicherheitsschaltung 32 durch eine Signaleinwirkung über die Leitung 52 wurde bereits beim Start der Feuerungsanlage vollzogen. Ein zweiter Test erfolgt bei eingeschaltenem Brenner ebenfalls in konstanten Zeitintervallen. Dazu "sperrt" die Steuereinheit 10 über die Leitung 44 das UND-Glied 46 und simuliert so das Ausfallen eines Flammendetektionssignals. Es erlischt das Ausgangssignal des UND-Glieds 46, was über die Negation zu einem Eingangssignal am UND-Glied 50 führt. Da die Magnetventile 16, 18 bestromt sind, liefert das ODER-Glied 54 ebenfalls ein Signal zum UND-Glied 50, wodurch ein Signal auf der Leitung 52 entsteht. Die Bestromung der Sicherheitsschaltung 32 wird von der Steuereinheit 10 wiederum über die Leitung 43 erkannt. Um die Sicherheit während dieses Testes zu gewährleisten, wird das effektive Flammendetektionssignal auf der Leitung 48 durch eine Leitung 45 abgegriffen und direkt zur Steuereinheit 10 geleitet.A first test to ensure that the safety circuit 32 was free from faults by means of a signal via line 52 was already carried out when the firing system was started. A second test is also carried out at constant time intervals when the burner is switched on. For this purpose, the control unit 10 "blocks" the AND gate 46 via the line 44 and thus simulates the failure of a flame detection signal. The output signal of the AND gate 46 goes out, which leads to an input signal at the AND gate 50 via the negation. Since the solenoid valves 16, 18 are energized, the OR gate 54 also supplies a signal to the AND gate 50, which creates a signal on line 52. The energization of the safety circuit 32 is in turn recognized by the control unit 10 via the line 43. In order to ensure safety during this test, the effective flame detection signal on line 48 is tapped off by line 45 and passed directly to control unit 10.

Die in Form eines Unterspannungsdetektors aufgebaute Vorrichtung 56 überwacht die Versorgungsspannung der Steuereinheit 10 in der Weise, daß beim Unterschreiten eines gewissen Schwellwertes ein Ausgangssignal an die Steuereinheit 10 abgegeben wird, und diese dadurch in einen definierten Zustand überführt. In vorteilhafter Weise wird dieses Ausgangssignal mit dem Ausgangssignal des UND-Glieds 36 über ein ODER-Glied 58 verbunden. Dadurch läßt sich derselbe Eingang an der Steuereinheit 10 nutzen, wie er auch der Watchdog-Schaltung 28, 34, 36, 40 zur Verfügung steht. Durch eine Verbindung zwischen Sicherheitsschaltung 32 und Unterspannungsdetektor 56 läßt sich erreichen, daß bei ausgelöstem Schalter 55 die Steuereinheit 10 über den Unterspannungsdetektor 56 in einem definierten Zustand gehalten wird.The device 56, which is constructed in the form of an undervoltage detector, monitors the supply voltage of the control unit 10 in such a way that an output signal is sent to the control unit 10 when a certain threshold value is undershot, thereby converting it into a defined state. This output signal is advantageously connected to the output signal of the AND gate 36 via an OR gate 58. As a result, the same input on the control unit 10 can be used as is also available to the watchdog circuit 28, 34, 36, 40. A connection between the safety circuit 32 and the undervoltage detector 56 makes it possible to keep the control unit 10 in a defined state via the undervoltage detector 56 when the switch 55 is triggered.

Funktionsweise der Vorrichtung 56 in der Form eines UnterspannungsdetektorsOperation of the device 56 in the form of an undervoltage detector

Der Komparator 64 vergleicht eine Referenzspannung 66 mit einer Teilspannung über dem Spannungsteiler 70, 71, die von der Strom-/Spannungsversorgung 62 abgeleitet ist. Solange diese Teilspannung größer ist als die Referenzspannung 66, liegt am Ausgang 72 kein Signal an. Sinkt die Versorgungsspannung 62, so sinkt die Teilspannung über 71 und erzeugt ein Ausgangssignal. Der Einfluß der Sicherheitsschaltung 32 auf den Unterspannungsdetektor 56 kann durch eine Verbindung über eine Diode 68 zwischen dem Mittelabgriff des Spannungsteilers 70, 71 und der Leitung 20 erfolgen. Bei geschlossenem Schalter 55 hat die zweite (höhere) Versorgungsspannung der Strom-/Spannungsversorgung 24 wegen der Diode 68 keinen Einfluß auf den Komparator 64. Bei geöffnetem Schalter 55 ist die Diode 68 in Durchlaßrichtung betrieben, wodurch die Spannung am Spannungsteiler 70, 71 sinkt und ein Ausgangssignal am Ausgang 72 bewirkt.The comparator 64 compares a reference voltage 66 with a partial voltage across the voltage divider 70, 71, which is derived from the current / voltage supply 62. As long as this partial voltage is greater than the reference voltage 66, there is no signal at the output 72. If the supply voltage 62 drops, the partial voltage drops above 71 and generates an output signal. The influence of the safety circuit 32 on the undervoltage detector 56 can take place by a connection via a diode 68 between the center tap of the voltage divider 70, 71 and the line 20. When switch 55 is closed, the second (higher) supply voltage of the current / voltage supply 24 has no influence on the comparator 64 because of the diode 68. When the switch 55 is open, the diode 68 is operated in the forward direction, as a result of which the voltage at the voltage divider 70, 71 drops and causes an output signal at output 72.

Funktionsweise der Sicherheitsschaltung 32 in der Form einer BimetallansteuerungOperation of the safety circuit 32 in the form of a bimetal control

Solange an den Ansteuerwegen 30, 42, 52 (Figur 4) eine Spannung nahe 0 Volt anliegt, fließt durch die Wicklung 77 nur ein sehr kleiner Strom, der keine auslösende Wirkung besitzt. Durch Anlegen einer höheren Spannung an eine der Leitungen 30, 42, 52 schaltet der Transistor 76 und erhöht damit den Stromfluß durch die Wicklung 77. Der Schalter 55 öffnet nach einer, der Erwärmung entsprechenden Verzögerungszeit. Mit dem Schalten des Transistors erniedrigt sich die Spannung über der Kollektor-Emitter-Strecke und damit die Spannung zwischen der Leitung 43 und der Masse.As long as a voltage close to 0 volts is present on the control paths 30, 42, 52 (FIG. 4), only a very small current flows through the winding 77 and has no triggering effect. By applying a higher voltage to one of the lines 30, 42, 52, the transistor 76 switches and thus increases the current flow through the winding 77. The switch 55 opens after a delay time corresponding to the heating. With the switching of the transistor, the voltage across the collector-emitter path lowers and thus the voltage between line 43 and ground.

Die schaltungstechnische Realisierung der Ausführungsbeispiele ist auf unterschiedliche Weise möglich. Die Steuereinheit ist vorzugsweise als Mikrocomputer realisiert. In einfacheren Geräten ist auch ein diskreter Aufbau vorsehbar.The circuitry implementation of the exemplary embodiments is possible in different ways. The control unit is preferably implemented as a microcomputer. A discrete structure can also be provided in simpler devices.

Die logischen Elemente sind als diskrete Bausteine, beispielsweise mit UND- und ODER-Verknüpfungen, realisierbar. Besonders geeignet ist eine integrierte Lösung, die sämtliche Funktionen einschließt. Für einfache Geräte kann auch eine Realisierung in Relaistechnik günstig sein.The logical elements can be implemented as discrete components, for example with AND and OR operations. An integrated solution that includes all functions is particularly suitable. For simple devices, implementation in relay technology can also be advantageous.

Claims (23)

Schaltungsanordnung zum Überwachen eines brennstoffbeheizten Gerätes, mit einer Steuereinheit, der wenigstens ein sicherheitsrelevantes Eingangssignal zugeführt ist, mit mindestens einem elektrisch ansteuerbaren Ventil in der Brennstoffzufuhr zu einem Brenner, mit einer Flammenüberwachungseinrichtung und mit einer Sicherheitsschaltung zum Abschalten des Ventils, an die die Steuereinheit wenigstens ein Signal abgibt, dadurch gekennzeichnet, daß eine redundante Überwachungsschaltung (28, 36, 46, 50, 54) vorgesehen ist, die einfache, logische Elemente enthält, der ebenfalls wenigstens ein sicherheitsrelevantes Eingangssignal zugeführt ist und die wenigstens ein Abschaltsignal unmittelbar an die Sicherheitsschaltung (32) abgibt.Circuit arrangement for monitoring a fuel-heated device, with a control unit to which at least one safety-relevant input signal is supplied, with at least one electrically controllable valve in the fuel supply to a burner, with a flame monitoring device and with a safety circuit for switching off the valve, to which the control unit connects at least one Outputs signal, characterized in that a redundant monitoring circuit (28, 36, 46, 50, 54) is provided, which contains simple, logic elements, which is also supplied with at least one safety-relevant input signal and which sends at least one switch-off signal directly to the safety circuit (32 ) issues. Schaltungsanordnung nach Anspruch 1, dadurch gekennzeichnet, daß die Sicherheitsschaltung (32) ein Signal an die Steuereinheit (10) abgibt.Circuit arrangement according to Claim 1, characterized in that the safety circuit (32) emits a signal to the control unit (10). Schaltungsanordnung nach Anspruch 2, dadurch gekennzeichnet, daß die Sicherheitsschaltung (32) das Abschaltsignal an das Ventil (16, 18) gegenüber dem an die Steuereinheit (10) abgegebenen Signal verzögert abgibt.Circuit arrangement according to Claim 2, characterized in that the safety circuit (32) outputs the switch-off signal to the valve (16, 18) with a delay compared to the signal given to the control unit (10). Schaltungsanordnung nach einem der Ansprüche 1 bis 3, dadurch gekennzeichnet, daß die Überwachungsschaltung (28, 36, 46, 50, 54) eine Ventilüberprüfvorrichtung (54) enthält, die mit der Sicherheitsschaltung (32) verbindbar ist.Circuit arrangement according to one of Claims 1 to 3, characterized in that the monitoring circuit (28, 36, 46, 50, 54) contains a valve checking device (54) which can be connected to the safety circuit (32). Schaltungsanordnung nach einem der Ansprüche 1 bis 4, dadurch gekennzeichnet, daß die Überwachungsschaltung (28, 36, 46, 50, 54) eine Prüfvorrichtung (46) für die Flammenüberwachungseinrichtung enthält, die mit der Sicherheitsschaltung (32) verbindbar ist.Circuit arrangement according to one of Claims 1 to 4, characterized in that the monitoring circuit (28, 36, 46, 50, 54) contains a test device (46) for the flame monitoring device which can be connected to the safety circuit (32). Schaltungsanordnung nach Anspruch 5, dadurch gekennzeichnet, daß ein verknüpfendes Element, insbesondere ein UND-Glied (50), vorgesehen ist, dessen Eingänge mit den Ausgängen der Ventilüberprüfvorrichtung (54) und der Prüfvorrichtung (46) verbunden sind und dessen Ausgang mit der Sicherheitsschaltung (32) verbunden ist.Circuit arrangement according to Claim 5, characterized in that a linking element, in particular an AND gate (50), is provided, the inputs of which are connected to the outputs of the valve checking device (54) and the checking device (46) and the output of which is connected to the safety circuit ( 32) is connected. Schaltungsanordnung nach einem der vorhergehenden Ansprüche, dadurch gekennzeichnet, daß die Sicherheitsschaltung (32) mit einem die Stromzufuhr des Ventils (16, 18) unterbrechbaren Schalter (55) verbunden ist.Circuit arrangement according to one of the preceding claims, characterized in that the safety circuit (32) is connected to a switch (55) which can interrupt the current supply to the valve (16, 18). Schaltungsanordnung nach Anspruch 7, dadurch gekennzeichnet, daß die Sicherheitsschaltung (32) einen zeitlich verzögert ansprechenden Bimetallschalter (77, 55) enthält.Circuit arrangement according to Claim 7, characterized in that the safety circuit (32) contains a bimetal switch (77, 55) which responds with a time delay. Schaltungsanordnung nach einem der vorhergehenden Ansprüche, dadurch gekennzeichnet, daß die Überwachungsschaltung (28, 36, 46, 50, 54) eine die Steuereinheit (10) überwachende Vorrichtung (28) enthält, die mit der Sicherheitsschaltung (32) verbunden ist und von dieser verbindenden Leitung (30) zwischen der Vorrichtung (28) und der Sicherheitsschaltung (32) eine Leitung (34) abzweigt, die über ein logisches Element (36), insbesondere ein UND-Glied, zur Steuereinheit (10) führt.Circuit arrangement according to one of the preceding claims, characterized in that the monitoring circuit (28, 36, 46, 50, 54) contains a device (28) which monitors the control unit (10) and which is connected to and connects the safety circuit (32) Line (30) branches off a line (34) between the device (28) and the safety circuit (32), which line leads to the control unit (10) via a logic element (36), in particular an AND gate. Schaltungsanordnung nach Anspruch 9, dadurch gekennzeichnet, daß die Steuereinheit (10) mit einer weiteren Leitung (38) mit einem zweiten Eingang des logischen Elements (36) verbunden ist.Circuit arrangement according to Claim 9, characterized in that the control unit (10) is connected by a further line (38) to a second input of the logic element (36). Schaltungsanordnung nach einem der vorhergehenden Ansprüche, dadurch gekennzeichnet, daß die Überwachungsschaltung (28, 36, 46, 50, 54) eine die an der Steuereinheit (10) anliegende Spannung überprüfende Vorrichtung (56), insbesondere einen Unterspannungsdetektor, enthält.Circuit arrangement according to one of the preceding claims, characterized in that the monitoring circuit (28, 36, 46, 50, 54) contains a device (56) which checks the voltage applied to the control unit (10), in particular an undervoltage detector. Schaltungsanordnung nach Anspruch 10 oder 11, dadurch gekennzeichnet, daß der Ausgang des logischen Elements (36) mit einem ersten Eingang eines weiteren logischen Elements (58), insbesondere eines ODER-Glieds, dessen zweiter Eingang mit einem Ausgang (72) der Vorrichtung (56) und dessen Ausgang mit der Steuereinheit (10) verbunden ist.Circuit arrangement according to Claim 10 or 11, characterized in that the output of the logic element (36) has a first input of a further logic element (58), in particular an OR gate, the second input of which has an output (72) of the device (56 ) and its output is connected to the control unit (10). Schaltungsanordnung nach Anspruch 12, dadurch gekennzeichnet, daß die Vorrichtung (56) mit der Sicherheitsschaltung (32) verbunden ist.Circuit arrangement according to Claim 12, characterized in that the device (56) is connected to the safety circuit (32). Schaltungsanordnung nach Anspruch 12 oder 13, dadurch gekennzeichnet, daß die Vorrichtung (56) ein vergleichendes Element (64), insbesondere einen Komparator, enthält, an dessen positiven Eingang eine Referenzspannung (66) angeschlossen ist, dessen negativer Eingang über einen Spannungsteiler (70, 71) und eine Diode (68) mit der Versorgungsleitung (20) für das Ventil (16 18) verbunden ist und dessen Ausgang den Ausgang (72) der Vorrichtung (56) darstellt.Circuit arrangement according to Claim 12 or 13, characterized in that the device (56) contains a comparative element (64), in particular a comparator, to the positive input of which a reference voltage (66) is connected, the negative input of which is connected via a voltage divider (70, 71) and a diode (68) is connected to the supply line (20) for the valve (16 18) and the output of which represents the output (72) of the device (56). Schaltungsanordnung nach einem der Ansprüche 7 bis 14, dadurch gekennzeichnet, daß ein aktives Element (77) vorgesehen ist, das über einen Schalter (55) mit der Versorgungsspannung (24) verbunden ist und selbst auf diesen Schalter (55) wirkt, daß von dieser Verbindung Leitungen (20, 22) zu dem Ventil (16, 18) abgehen und daß das aktive Element (77) ferner mit einem Transistor (76) verbunden ist, an dessen Basis verschiedene, für eine Abschaltung relevante Leitungen (30, 42, 52) angeschlossen sind.Circuit arrangement according to one of Claims 7 to 14, characterized in that an active element (77) is provided which is connected to the supply voltage (24) via a switch (55) and even acts on this switch (55), that of this Connect the lines (20, 22) to the valve (16, 18) and that the active element (77) is also connected to a transistor (76), at the base of which various lines (30, 42, 52 relevant for switching off) ) are connected. Schaltung nach Anspruch 15, dadurch gekennzeichnet, daß parallel zum Transistor (76) ein Spannungsteiler (78, 79) vorgesehen ist, dessen Mittelabgriff mit der Steuereinheit (10) verbunden ist.Circuit according to Claim 15, characterized in that a voltage divider (78, 79) is provided in parallel to the transistor (76), the center tap of which is connected to the control unit (10). Verfahren zum Betreiben einer Schaltungsanordnung nach einem der vorhergehenden Ansprüche dadurch gekennzeichnet, daß die Sicherheitsschaltung (32) von der Überwachungsschaltung (28, 36, 46, 50, 54) über mindestens einen auf Fehlersicherheit überprüfbaren Weg angesteuert wird.Method for operating a circuit arrangement according to one of the preceding claims, characterized in that the safety circuit (32) is controlled by the monitoring circuit (28, 36, 46, 50, 54) via at least one path which can be checked for error safety. Verfahren nach Anspruch 17 zum Betreiben einer Schaltungsanordnung nach einem der Ansprüche 9 oder 10, dadurch gekennzeichnet, daß die Sicherheitsschaltung (32) direkt über die Steuereinheit (10) oder indirekt über gezielte Falschinformation an eine die Steuereinheit (10) überwachenden Vorrichtung (28) angesteuert wird.Method according to claim 17 for operating a circuit arrangement according to one of claims 9 or 10, characterized in that the safety circuit (32) is controlled directly via the control unit (10) or indirectly via targeted false information to a device (28) monitoring the control unit (10) becomes. Verfahren nach Anspruch 18, dadurch gekennzeichnet, daß die Vorrichtung (28) die Periodendauer der von der Steuereinheit (10) definiert ausgegebenen Impulse überwacht, bei auftretenden Fehlern die Sicherheitsschaltung (32) aktiviert und die Steuereinheit (10) in einen definierten Zustand überführt.Method according to Claim 18, characterized in that the device (28) monitors the period of the pulses output by the control unit (10) in a defined manner, activates the safety circuit (32) in the event of errors and transfers the control unit (10) to a defined state. Verfahren nach einem der Ansprüche 18 oder 19, dadurch gekennzeichnet, daß die Vorrichtung (28) dadurch getestet wird, daß von der Steuereinheit (10) gezielt fehlerhafte Impulse an die Vorrichtung (28) ausgegeben werden, daß ein Überführen der Steuereinheit (10) in einen definierten Zustand verhindert wird und daß die Ansteuerung der Sicherheitsschaltung (32) über die Vorrichtung (28) von der Steuereinheit (10) innerhalb der Ansprechzeit des Schalter (55) detektiert wird.Method according to one of claims 18 or 19, characterized in that the device (28) is tested in that the control unit (10) specifically outputs faulty pulses to the device (28) in that the control unit (10) is transferred to a defined state is prevented and that the activation of the safety circuit (32) via the device (28) is detected by the control unit (10) within the response time of the switch (55). Verfahren nach einem der Ansprüche 17 bis 20, dadurch gekennzeichnet, daß die Sicherheitsschaltung (32) angesteuert wird, sobald ein Ventil (16, 18) angesteuert ist und kein Flammendetektionssignal vorliegt.Method according to one of claims 17 to 20, characterized in that the safety circuit (32) is activated as soon as a valve (16, 18) is activated and no flame detection signal is present. Verfahren zum Testen des Ansteuerwegs nach Anspruch 21, dadurch gekennzeichnet, daß bei angesteuertem Ventil (16, 18) und vorliegendem Flammendetektionssignal, dieses Signal von der Steuereinheit (10) ausgeblendet wird und die Ansteuerung der Sicherheitsschaltung (32) über das Ventil (16, 18) von der Steuereinheit (10) innerhalb der Ansprechzeit des Schalters (55) detektiert wird.Method for testing the control path according to Claim 21, characterized in that when the valve (16, 18) is activated and the flame detection signal is present, this signal is masked out by the control unit (10) and the control of the safety circuit (32) via the valve (16, 18 ) is detected by the control unit (10) within the response time of the switch (55). Verfahren nach einem der Ansprüche 17 bis 20 zum Betreiben einer Schaltungsanordnung nach einem der Ansprüche 11 bis 13, dadurch gekennzeichnet, daß die Versorgungsspannung über einen Unterspannungsdetektor (56) überwacht wird und dieser bei Unterschreiten der Versorgungsspannung unter einen vorgegebenen Wert die Steuereinheit (10) in einen definierten Zustand überführt.Method according to one of claims 17 to 20 for operating a circuit arrangement according to one of claims 11 to 13, characterized in that the supply voltage is monitored by an undervoltage detector (56) and this if the supply voltage falls below a predetermined value, the control unit (10) in transferred a defined state.
EP92103323A 1991-04-12 1992-02-27 Circuit and method for monitoring a fuel-heated apparatus Expired - Lifetime EP0508081B1 (en)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
DE4111947 1991-04-12
DE4111947A DE4111947A1 (en) 1991-04-12 1991-04-12 CIRCUIT ARRANGEMENT AND METHOD FOR MONITORING A FUEL-HEATED DEVICE

Publications (3)

Publication Number Publication Date
EP0508081A2 true EP0508081A2 (en) 1992-10-14
EP0508081A3 EP0508081A3 (en) 1993-02-03
EP0508081B1 EP0508081B1 (en) 1996-09-25

Family

ID=6429439

Family Applications (1)

Application Number Title Priority Date Filing Date
EP92103323A Expired - Lifetime EP0508081B1 (en) 1991-04-12 1992-02-27 Circuit and method for monitoring a fuel-heated apparatus

Country Status (3)

Country Link
EP (1) EP0508081B1 (en)
DE (2) DE4111947A1 (en)
ES (1) ES2093126T3 (en)

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP1070919A2 (en) * 1999-07-23 2001-01-24 FAGOR, S.Coop Control circuit for gas burners
EP1103765A2 (en) * 1999-11-24 2001-05-30 Honeywell B.V. Device for monitoring the water temperature
WO2002077530A1 (en) * 2001-03-26 2002-10-03 Sit La Precisa S.P.A. Control and safety device for valve means
EP2295863A3 (en) * 2009-08-06 2014-06-11 Robert Bosch GmbH Combustion system, automatic gas ignition device and device and method for interrupting a fuel supply for same

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE19616065A1 (en) * 1996-04-23 1997-11-06 Bosch Gmbh Robert Circuit arrangement for monitoring a fuel-heated device

Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP0010767A1 (en) * 1978-11-06 1980-05-14 Honeywell Inc. Burner control system
US4518345A (en) * 1983-02-28 1985-05-21 Emerson Electric Co. Direct ignition gas burner control system
US4695246A (en) * 1984-08-30 1987-09-22 Lennox Industries, Inc. Ignition control system for a gas appliance
EP0250317A1 (en) * 1986-06-18 1987-12-23 Telemecanique Process and device for the redundant control of a power element
EP0308831A2 (en) * 1987-09-21 1989-03-29 Honeywell Inc. System for processing a flame sensor output signal
US4832594A (en) * 1987-09-10 1989-05-23 Hamilton Standard Controls, Inc. Control system with timer redundancy
US4842510A (en) * 1987-09-10 1989-06-27 Hamilton Standard Controls, Inc. Integrated furnace control having ignition and pressure switch diagnostics

Patent Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP0010767A1 (en) * 1978-11-06 1980-05-14 Honeywell Inc. Burner control system
US4518345A (en) * 1983-02-28 1985-05-21 Emerson Electric Co. Direct ignition gas burner control system
US4695246A (en) * 1984-08-30 1987-09-22 Lennox Industries, Inc. Ignition control system for a gas appliance
EP0250317A1 (en) * 1986-06-18 1987-12-23 Telemecanique Process and device for the redundant control of a power element
US4832594A (en) * 1987-09-10 1989-05-23 Hamilton Standard Controls, Inc. Control system with timer redundancy
US4842510A (en) * 1987-09-10 1989-06-27 Hamilton Standard Controls, Inc. Integrated furnace control having ignition and pressure switch diagnostics
EP0308831A2 (en) * 1987-09-21 1989-03-29 Honeywell Inc. System for processing a flame sensor output signal

Cited By (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP1070919A2 (en) * 1999-07-23 2001-01-24 FAGOR, S.Coop Control circuit for gas burners
EP1070919A3 (en) * 1999-07-23 2002-12-18 FAGOR, S.Coop Control circuit for gas burners
EP1103765A2 (en) * 1999-11-24 2001-05-30 Honeywell B.V. Device for monitoring the water temperature
EP1103765A3 (en) * 1999-11-24 2003-09-17 Honeywell B.V. Device for monitoring the water temperature
WO2002077530A1 (en) * 2001-03-26 2002-10-03 Sit La Precisa S.P.A. Control and safety device for valve means
EP2295863A3 (en) * 2009-08-06 2014-06-11 Robert Bosch GmbH Combustion system, automatic gas ignition device and device and method for interrupting a fuel supply for same
EP2295863B1 (en) 2009-08-06 2019-05-01 Robert Bosch GmbH Combustion system, automatic gas ignition device and device and method for interrupting a fuel supply for same

Also Published As

Publication number Publication date
EP0508081A3 (en) 1993-02-03
DE4111947A1 (en) 1992-10-15
DE59207215D1 (en) 1996-10-31
ES2093126T3 (en) 1996-12-16
EP0508081B1 (en) 1996-09-25

Similar Documents

Publication Publication Date Title
EP0185667B1 (en) Resetting circuit for a microprocessor
EP0577641B1 (en) Circuit for a regulator
DE3731142C2 (en) Monitoring device in an electronic control unit
EP0681715A1 (en) Control and regulation of doors driven by an electromechanical motor
DE4101598A1 (en) Circuit for anti-lock controlled vehicle brake system
DE4441070C2 (en) Safety switch arrangement
DE3508608C2 (en)
EP0007579A1 (en) Circuit arrangement for monitoring the state of signalling systems, especially traffic light signalling systems
EP0676055B1 (en) Circuit arrangement for monitoring a plurality of coils
EP0326694B1 (en) Safety system for an internal-combustion engine
DE3926377C2 (en) Electronic control device for an internal combustion engine
EP0508081B1 (en) Circuit and method for monitoring a fuel-heated apparatus
DE19828057A1 (en) Unit monitoring continuous voltage supply to SRAM in vehicle controller
DE3101747C2 (en)
DE3728561A1 (en) Method of testing a monitoring device for a microprocessor
EP1679729B1 (en) Method for secure signal generation
EP1740815B1 (en) Electronic control device and method for controlling the operation of motor vehicle components
DE2630234A1 (en) PROTECTIVE SYSTEM WITH TEST POSSIBILITY
EP0596297B1 (en) Method and apparatus for checking the monitoring unit of a control system for an engine
DE2222258B1 (en) CONTROL CIRCUIT FOR A BURNER SYSTEM
DE10127056A1 (en) Device for safe signal generation in a motor vehicle comprises two microcontrollers which, with a specific control of fail-safe mechanisms, test its operability
DE102009050692A1 (en) Security communication system for signaling system states
EP0326693A1 (en) Safety system for an internal-combustion engine
DE112019004153T5 (en) ELECTRONIC CONTROL UNIT
CH689146A5 (en) A device for controlling a consumer, in particular a magnetic valve of a fuel-heated Waermequelle.

Legal Events

Date Code Title Description
PUAI Public reference made under article 153(3) epc to a published international application that has entered the european phase

Free format text: ORIGINAL CODE: 0009012

AK Designated contracting states

Kind code of ref document: A2

Designated state(s): DE ES FR GB IT

PUAL Search report despatched

Free format text: ORIGINAL CODE: 0009013

AK Designated contracting states

Kind code of ref document: A3

Designated state(s): DE ES FR GB IT

17P Request for examination filed

Effective date: 19930708

17Q First examination report despatched

Effective date: 19950214

GRAG Despatch of communication of intention to grant

Free format text: ORIGINAL CODE: EPIDOS AGRA

GRAH Despatch of communication of intention to grant a patent

Free format text: ORIGINAL CODE: EPIDOS IGRA

GRAH Despatch of communication of intention to grant a patent

Free format text: ORIGINAL CODE: EPIDOS IGRA

GRAA (expected) grant

Free format text: ORIGINAL CODE: 0009210

AK Designated contracting states

Kind code of ref document: B1

Designated state(s): DE ES FR GB IT

REF Corresponds to:

Ref document number: 59207215

Country of ref document: DE

Date of ref document: 19961031

ET Fr: translation filed
ITF It: translation for a ep patent filed
REG Reference to a national code

Ref country code: ES

Ref legal event code: FG2A

Ref document number: 2093126

Country of ref document: ES

Kind code of ref document: T3

GBT Gb: translation of ep patent filed (gb section 77(6)(a)/1977)

Effective date: 19961205

PLBE No opposition filed within time limit

Free format text: ORIGINAL CODE: 0009261

STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: NO OPPOSITION FILED WITHIN TIME LIMIT

26N No opposition filed
PGFP Annual fee paid to national office [announced via postgrant information from national office to epo]

Ref country code: ES

Payment date: 19990208

Year of fee payment: 8

PGFP Annual fee paid to national office [announced via postgrant information from national office to epo]

Ref country code: FR

Payment date: 19990219

Year of fee payment: 8

PGFP Annual fee paid to national office [announced via postgrant information from national office to epo]

Ref country code: GB

Payment date: 19990225

Year of fee payment: 8

PGFP Annual fee paid to national office [announced via postgrant information from national office to epo]

Ref country code: DE

Payment date: 19990511

Year of fee payment: 8

PG25 Lapsed in a contracting state [announced via postgrant information from national office to epo]

Ref country code: GB

Free format text: LAPSE BECAUSE OF NON-PAYMENT OF DUE FEES

Effective date: 20000227

PG25 Lapsed in a contracting state [announced via postgrant information from national office to epo]

Ref country code: ES

Free format text: LAPSE BECAUSE OF NON-PAYMENT OF DUE FEES

Effective date: 20000228

GBPC Gb: european patent ceased through non-payment of renewal fee

Effective date: 20000227

PG25 Lapsed in a contracting state [announced via postgrant information from national office to epo]

Ref country code: FR

Free format text: LAPSE BECAUSE OF NON-PAYMENT OF DUE FEES

Effective date: 20001031

PG25 Lapsed in a contracting state [announced via postgrant information from national office to epo]

Ref country code: DE

Free format text: LAPSE BECAUSE OF NON-PAYMENT OF DUE FEES

Effective date: 20001201

REG Reference to a national code

Ref country code: FR

Ref legal event code: ST

REG Reference to a national code

Ref country code: ES

Ref legal event code: FD2A

Effective date: 20011010

PG25 Lapsed in a contracting state [announced via postgrant information from national office to epo]

Ref country code: IT

Free format text: LAPSE BECAUSE OF NON-PAYMENT OF DUE FEES

Effective date: 20050227