FR2658335A1 - COMPUTER SYSTEM, IMPLEMENTED IN SAFETY DEVICES APPLIED TO MOTOR VEHICLES. - Google Patents
COMPUTER SYSTEM, IMPLEMENTED IN SAFETY DEVICES APPLIED TO MOTOR VEHICLES. Download PDFInfo
- Publication number
- FR2658335A1 FR2658335A1 FR9100191A FR9100191A FR2658335A1 FR 2658335 A1 FR2658335 A1 FR 2658335A1 FR 9100191 A FR9100191 A FR 9100191A FR 9100191 A FR9100191 A FR 9100191A FR 2658335 A1 FR2658335 A1 FR 2658335A1
- Authority
- FR
- France
- Prior art keywords
- unit
- computer system
- reset
- signal
- additional
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Granted
Links
Classifications
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F11/00—Error detection; Error correction; Monitoring
- G06F11/07—Responding to the occurrence of a fault, e.g. fault tolerance
- G06F11/16—Error detection or correction of the data by redundancy in hardware
- G06F11/20—Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements
- G06F11/202—Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements where processing functionality is redundant
- G06F11/2038—Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements where processing functionality is redundant with a single idle spare processing component
-
- F—MECHANICAL ENGINEERING; LIGHTING; HEATING; WEAPONS; BLASTING
- F02—COMBUSTION ENGINES; HOT-GAS OR COMBUSTION-PRODUCT ENGINE PLANTS
- F02D—CONTROLLING COMBUSTION ENGINES
- F02D41/00—Electrical control of supply of combustible mixture or its constituents
- F02D41/24—Electrical control of supply of combustible mixture or its constituents characterised by the use of digital means
- F02D41/26—Electrical control of supply of combustible mixture or its constituents characterised by the use of digital means using computer, e.g. microprocessor
- F02D41/266—Electrical control of supply of combustible mixture or its constituents characterised by the use of digital means using computer, e.g. microprocessor the computer being backed-up or assisted by another circuit, e.g. analogue
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F11/00—Error detection; Error correction; Monitoring
- G06F11/07—Responding to the occurrence of a fault, e.g. fault tolerance
- G06F11/14—Error detection or correction of the data by redundancy in operation
- G06F11/1402—Saving, restoring, recovering or retrying
- G06F11/1415—Saving, restoring, recovering or retrying at system level
- G06F11/1438—Restarting or rejuvenating
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F11/00—Error detection; Error correction; Monitoring
- G06F11/07—Responding to the occurrence of a fault, e.g. fault tolerance
- G06F11/16—Error detection or correction of the data by redundancy in hardware
- G06F11/20—Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements
- G06F11/202—Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements where processing functionality is redundant
- G06F11/2041—Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements where processing functionality is redundant with more than one idle spare processing component
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F15/00—Digital computers in general; Data processing equipment in general
- G06F15/16—Combinations of two or more digital computers each having at least an arithmetic unit, a program unit and a register, e.g. for a simultaneous processing of several programs
- G06F15/177—Initialisation or configuration control
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F11/00—Error detection; Error correction; Monitoring
- G06F11/07—Responding to the occurrence of a fault, e.g. fault tolerance
- G06F11/16—Error detection or correction of the data by redundancy in hardware
- G06F11/1675—Temporal synchronisation or re-synchronisation of redundant processing components
- G06F11/1679—Temporal synchronisation or re-synchronisation of redundant processing components at clock signal level
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F11/00—Error detection; Error correction; Monitoring
- G06F11/07—Responding to the occurrence of a fault, e.g. fault tolerance
- G06F11/16—Error detection or correction of the data by redundancy in hardware
- G06F11/20—Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements
- G06F11/2097—Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements maintaining the standby controller/processing unit updated
Landscapes
- Engineering & Computer Science (AREA)
- Theoretical Computer Science (AREA)
- General Engineering & Computer Science (AREA)
- Computer Hardware Design (AREA)
- General Physics & Mathematics (AREA)
- Physics & Mathematics (AREA)
- Quality & Reliability (AREA)
- Chemical & Material Sciences (AREA)
- Mechanical Engineering (AREA)
- Combustion & Propulsion (AREA)
- Microelectronics & Electronic Packaging (AREA)
- Software Systems (AREA)
- Debugging And Monitoring (AREA)
- Hardware Redundancy (AREA)
- Safety Devices In Control Systems (AREA)
- Multi Processors (AREA)
- Retry When Errors Occur (AREA)
Abstract
a) Système de calculateur mis en œuvre dans des dispositifs de sécurité appliqués aux véhicules automobiles, b) système de calculateur caractérisé en ce qu'il est équipé d'une unité supplémentaire émettant des signaux, qui élimine au moins une des unités de calcul par une impulsion de remise à l'état initial, indépendante du signal de remise à zéro d'initialisation. c) L'invention se rapporte aux systèmes de calculateurs mis en œuvre dans des dispositifs de sécurité appliqués aux véhicules automobiles.a) Computer system implemented in safety devices applied to motor vehicles, b) Computer system characterized in that it is equipped with an additional unit emitting signals, which eliminates at least one of the calculation units by a reset pulse, independent of the initialization reset signal. c) The invention relates to computer systems implemented in safety devices applied to motor vehicles.
Description
"Système de calculateur, mis en oeuvre dans des dispo-"Calculator system, implemented in
sitifs de sécurité appliqués aux véhicules automobi- safety measures applied to motor vehicles
les"the"
L'invention concerne un système de calcula- The invention relates to a computing system
teur avec au moins deux unités de calcul qui sont with at least two computing units that are
reliées par au moins un système de liaison pour per- connected by at least one link system for
mettre l'échange de données et/ou de signaux de com- put the exchange of data and / or communication signals
mande ou de contrôle, et qui, lors de la mise en ser- or control, and who, when putting into service
vice, sont initialisées par un signal de remise à l'état initial, ce système de calculateur étant équipé d'au moins un moyen pour détecter des états défectueux des unités de calcul, et au cas o une des unités de calcul est dans un état défectueux, cette unité est remise en service par un signal de remise à l'état vice, are initialized by a reset signal, this computer system being equipped with at least one means for detecting defective states of the calculation units, and in the case where one of the calculation units is in a state defective, this unit is put back into service by a reset signal
initial.initial.
Un tel système de calculateur pour commander Such a computer system for controlling
un paramètre de fonctionnement d'un moteur à combus- an operating parameter of a combustion engine
tion interne d'un véhicule automobile, est connu par le document DE-OS 3 726 489 Il est proposé dans ce document, un système de calculateur constitué par deux processeurs qui sont reliés par l'intermédiaire d'un système de liaison pour l'échange de données des deux signaux de commande de contrôle Pour la surveillance réciproque des deux processeurs, chaque processeur est The internal version of a motor vehicle is known from German Offenlegungsschrift No. 3,726,489. This document proposes a computer system consisting of two processors which are connected by means of a connection system for data exchange of the two control control signals For the mutual monitoring of the two processors, each processor is
équipé de ce que l'on appelle un dispositif de sur- equipped with what is known as a surge device
vaillance, qui délivre à un autre calculateur respec- valiance, who delivers to another calculator respec-
tif, des signaux de contrôle à l'aide desquels cet au- tif, control signals with which this
tre calculateur peut vérifier l'aptitude au fonction- The computer can check the ability to
nement du calculateur émettant le signal de contrôle. the computer emitting the control signal.
Un second trajet de surveillance est constitué dans le cas d'un tel système à deux calculateurs, par la A second monitoring path is constituted in the case of such a system with two computers, by the
transmission de données entre les deux processeurs. data transmission between the two processors.
Cette transmission de données s'effectue cycliquement selon une trame de temps fixe, et, en cas d'absence d'une transmission ou d'une demande de données d'un des deux calculateurs ferme l'autre calculateur au moins sur un défaut de fonctionnement et démarre à nouveau le calculateur défectueux par l'intermédiaire à nouveau d'une impulsion de remise à l'état initial (démarrage à chaud) Lors de la mise en service du système de calculateur, une impulsion d'initialisation commune aux deux calculateurs (power on) est émise et remet simultanément les deux calculateurs à l'état This data transmission is done cyclically according to a fixed time frame, and in the absence of a transmission or a data request from one of the two computers closes the other computer at least on a defect of operation and starts the faulty computer again via a reset pulse (hot restart) When the computer system is put into operation, an initialisation pulse common to both computers (power on) is issued and simultaneously returns both computers to the state
initial pour leur initialisation (démarrage à froid). initial for their initialization (cold start).
L'inconvénient d'une telle disposition est que le sys- The disadvantage of such a provision is that the system
tème de calculateur ne peut pas être mis en fonction- computer system can not be activated
nement correctement lorsque l'impulsion d'initialisa- properly when the initialization pulse
tion ou bien le dispositif de circuit produisant cette impulsion, est affecté d'un défaut Si le système de calculateur est utilisé pour contrôler les fonctions critiques de sécurité d'un moteur à combustion interne et/ou d'un véhicule automobile, il existe le risque que dans un tel cas de défaut, on puisse avoir un état or the circuit device producing this pulse is affected by a fault If the computer system is used to control the critical safety functions of an internal combustion engine and / or a motor vehicle, there is the risk that in such a case of default, we may have a state of
de marche critique pour la sécurité. critical walking for safety.
L'invention a en conséquence pour but d'amé- The object of the invention is therefore to improve
liorer la disponibilité d'un tel système de calcula- improve the availability of such a system of
teur A cet effet, il est prévu une unité supplémen- For this purpose, an additional unit is
taire émettant des signaux, qui élimine au moins une des unités de calcul par une impulsion de remise à l'état initial indépendante du signal de remise à zéro d'initialisation. Dans le document DE-OS 37 90 885 est décrit un dispositif de circuit permettant de produire une impulsion d'initialisation ou bien de remise à l'état initial Ce dispositif de circuit sert, d'une part, à remettre à l'état initial un système de calculateur lors d'une première mise en circuit (power on), et, d'autre part, à remettre à l'état initial le système de calculateur lors d'une sous-tension, c'est-à-dire lors de l'abaissement de la tension de fonctionnement signal emitter, which eliminates at least one of the computation units by a reset pulse independent of the initialization reset signal. DE-OS 37 90 885 discloses a circuit device for generating an initialization or reset pulse. This circuit device serves, on the one hand, to reset a computer system during a first power on, and, secondly, to reset the computer system during an undervoltage, that is to say when lowering the operating voltage
au-dessous d'une valeur prédéfinie En outre, le dis- below a predefined value In addition, the dis-
positif de circuit ainsi proposé engendre un signal de remise à l'état initial qui, lors d'une défaillance d'un calculateur, est déclenché par un calculateur en positive circuit thus proposed generates a reset signal which, during a failure of a computer, is triggered by a computer in
mesure de fonctionner pour démarrer à nouveau le cal- able to start the calibration again.
culateur qui n'est pas en mesure de fonctionner. culator who is not able to function.
L'invention présente l'avantage qu'en cas de The invention has the advantage that in case of
défaillance du dispositif de circuit engendrant l'im- failure of the circuit device generating the
pulsion d'initialisation ou bien de remise à l'état initial, une mise en service correcte du système de initiating or resetting pulse, correct commissioning of the
calculateur est rendue possible par une unité supplé- calculator is made possible by an additional unit
mentaire indépendante de ce dispositif de circuit Une mise en service défectueuse et une situation critique independent of this circuit device Defective commissioning and a critical situation
pour la sécurité en résultant, peuvent ainsi être évi- for the resulting safety, can thus be
tées efficacement.effectively.
En combinaison avec le procédé connu par In combination with the known process
l'état de la technique de surveillance d'un tel systè- the state of the art of monitoring such a system
me de calculateur, l'unité supplémentaire peut être me the calculator, the additional unit can be
réalisée d'une façon simple et économique. realized in a simple and economical way.
D'autres avantages de l'invention résultent d'autres caractéristiques de celle-ci en conjonction Other advantages of the invention result from other characteristics of the latter in conjunction
avec l'exemple de réalisation décrit ci-après. with the exemplary embodiment described below.
Selon une caractéristique de l'invention, l'impulsion de remise à l'état initial indépendante est délivrée lors de la mise en service du système de calculateur. According to one characteristic of the invention, the independent reset pulse is delivered during the commissioning of the computer system.
Selon une autre caractéristique de l'inven- According to another characteristic of the invention
tion, l'unité supplémentaire est en dépendance directe the additional unit is directly dependent
de la tension d'alimentation.of the supply voltage.
Selon une autre caractéristique de l'inven- tion, seule une unité de calcul est alimentée par le According to another characteristic of the invention, only one computing unit is powered by the
signal de remise à l'état initial indépendant. independent reset signal.
Selon une autre caractéristique de l'inven- According to another characteristic of the invention
tion, l'unité de calcul alimentée par le signal sup- the calculating unit fed by the sup-
plémentaire de remise à l'état initial détecte un fonctionnement défectueux de l'autre unité et démarre à nouveau celle-ci lorsqu'un fonctionnement défectueux reset operation detects faulty operation of the other unit and starts the unit again when faulty operation
est détecté.is detected.
Selon encore une autre caractéristique de According to yet another characteristic of
l'invention, l'unité supplémentaire est essentielle- the invention, the additional unit is essential-
ment constituée par un élément de différentiation, de constituted by an element of differentiation,
préférence un élément RC (résistance-capacité). preferably an RC element (resistance-capacitance).
L'invention va être exposée ci-après à l'ai- The invention will be explained hereinafter to help
de d'un exemple de réalisation représenté aux dessins of an exemplary embodiment shown in the drawings
ci-joints.attached.
la figure 1 montre un exemple d'un système de deux calculateurs représenté sous forme de schéma par blocs et comportant une unité supplémentaire de remise à l'état initial, la figure 2 est un diagramme fonctionnel d'ensemble de la coopération de la surveillance du calculateur et de l'unité supplémentaire de remise à l'état initial lors de la mise en service du système FIG. 1 shows an example of a system of two computers represented in the form of a block diagram and including an additional reset unit, FIG. 2 is an overall functional diagram of the cooperation of the monitoring of the computer. calculator and the additional reset unit during system commissioning
de calculateur.calculator.
la figure 3 présente une forme de réalisa- Figure 3 shows a form of
tion simple au point de vue de la technique de bran- simple approach from the point of view of
chement et économique de l'unité supplémentaire de the economic and
remise à l'état initial.reset.
La figure 1 montre à titre d'exemple, un système à deux calculateurs qui est prévu pour assurer As an example, Figure 1 shows a dual calculator system that is designed to ensure
des fonctions déterminées dans le véhicule automobile. certain functions in the motor vehicle.
Par exemple, de tels systèmes à deux calculateurs peu- For example, such dual computer systems can
vent être mis en oeuvre dans des dispositifs de sécu- be implemented in safety devices.
rité, tels que des sacs à air ou des tendeurs de cein- such as airbags or belt tensioners
tures, ou bien ils peuvent être utilisés pour la com- tures, or they can be used for
mande et/ou la régulation de paramètres de fonctionne- and / or the regulation of operating parameters
ment du moteur à combustion interne d'un véhicule automobile, par exemple dans une commande électronique the internal combustion engine of a motor vehicle, for example in an electronic control system
de la puissance du moteur.the power of the engine.
Les deux unités de calcul 10 et 20 sont reliées par l'intermédiaire d'un système de liaison Un tel système de liaison peut comprendre des liaisons pour les données, des liaisons d'adressage et/ou des liaisons de commande Le système de liaison 30 sert à échanger des données, des adresses et/ou des signaux de commande ou de contrôle à l'aide desquels The two calculation units 10 and 20 are connected via a connection system. Such a connection system can comprise links for the data, addressing links and / or control links. The connection system 30 is used to exchange data, addresses and / or control or control signals by means of which
est commandée la communication entre les deux calcula- is commanded the communication between the two calcula-
teurs Les deux unités de calcul 10 et 20 sont équi- The two calculation units 10 and 20 are equi-
pées de ce que l'on appelle des dispositifs de sur- of what are known as surge devices
veillance 12, 22 Les deux unités dispositifs de sur- 12, 22 The two device units
veillance sont reliées entre elles par l'intermédiaire de deux liaisons 32, 33, la liaison 32 acheminant le are interconnected via two links 32, 33, the link 32 carrying the
signal en provenance de l'unité-dispositif de surveil- signal from the monitoring device-unit
lance 12 et la liaison 33 celui en provenance de launches 12 and the 33 link the one coming from
l'unité-dispositif de surveillance 22. unit-monitoring device 22.
La liaison 32 est en outre reliée par l'in- The link 32 is further connected by the
termédiaire d'une unité de circuit 34 à une entrée d'un étage de combinaison 36 Cet étage de combinaison 36 qui correspond à une fonction logique OU, est relié par sa seconde entrée à une sortie 37 de l'unité de This combination stage 36, which corresponds to an OR logic function, is connected by its second input to an output 37 of the communication unit 36.
calcul 10 La liaison de sortie 38 de l'étage de com- calculation 10 The output link 38 of the communication stage
binaison 36 constitue la liaison d'entrée d'un second étage de combinaison 40 dont la seconde entrée est combinée, par l'intermédiaire d'une liaison 41, avec un dispositif de circuit 42 pour la formation d'une impulsion de remise à l'état initial ou impulsion de signalisation La liaison de sortie 43 de l'étage de combinaison 40 assurant également une fonction logique Binding 36 constitutes the input link of a second combination stage 40 whose second input is combined, via a link 41, with a circuit device 42 for forming a reset pulse. initial state or signaling pulse The output link 43 of the combination stage 40 also provides a logic function
OU est reliée à l'entrée 44 de l'unité de calcul 20. OR is connected to the input 44 of the computing unit 20.
D'une façon analogue, la liaison 33 est reliée par l'intermédiaire d'une unité de commutation 46 avec un troisième étage de combinaison 48, dont la seconde entrée est combinée avec une sortie 50 de l'unité de calcul 20 La liaison de sortie 52 de l'étage de combinaison 48 est reliée à l'entrée 54 d'une unité 56 pour la formation d'une impulsion de remise à l'état initial indépendante A une autre entrée 58, l'unité 56 est reliée par l'intermédiaire de la liaison 41 à l'unité 42 pour la formation d'une impulsion de remise à l'état initial ou impulsion d'initialisation Une troisième entrée 60 de l'unité 56 est alimentée par la liaison 62 qui constitue en même temps la liaison d'entrée de l'unité 42 qui In a similar way, the link 33 is connected via a switching unit 46 to a third combination stage 48, whose second input is combined with an output 50 of the computing unit 20. 52 of the combination stage 48 is connected to the input 54 of a unit 56 for the formation of an independent reset pulse At another input 58, the unit 56 is connected by the intermediate of the link 41 to the unit 42 for the formation of a reset pulse or initialization pulse A third input 60 of the unit 56 is supplied by the link 62 which constitutes at the same time the input link of unit 42 which
apporte la tension d'alimentation du système La sor- brings the supply voltage of the system
tie 64 de l'unité 56 est enfin reliée à l'entrée 66 de tie 64 of unit 56 is finally connected to entrance 66 of
l'unité de calcul 10.the computing unit 10.
Le mode de fonctionnement du système repré- The operating mode of the system
senté à la figure 1, résulte de ce qui suit L'unité Figure 1 is the result of the following
42 forme, en fonction des valeurs de tension d'alimen- 42 forms, depending on the voltage values of the power supply
tation qui lui sont appliquées par l'intermédiaire de applied to it through the intermediary of
la liaison 62, un signal pulsé qui, par l'intermédiai- link 62, a pulsed signal which, via the medium of
re de la liaison 41, de l'étage de combinaison 40 et re of the link 41, the combination stage 40 and
de la liaison 43, remet à l'état initial le calcula- of the link 43, resets the calculation
teur 20 par l'intermédiaire de son entrée 44 de remise a l'état initial Une telle impulsion de remise à l'état initial intervient par exemple lors de la mise 20 by means of its reset input 44 Such a reset pulse occurs for example when
en service du système en tant qu'impulsion d'initiali- in service of the system as an initial impulse
sation L'impulsion de remise à l'état initial est en outre appliquée, par l'intermédiaire de l'entrée 58 de l'unité 56 et la liaison de sortie 64 de l'unité 56, à l'entrée de remise à l'état initial 66 de l'unité de calcul 10 L'unité de calcul 10 est simultanément démarrée par l'unité de calcul 20 dans les conditions de fonctionnement décrites ci-dessus Dans l'exemple représenté, les calculateurs sont, de préférence, The reset pulse is further applied via the input 58 of the unit 56 and the output link 64 of the unit 56 to the reset input. initial state 66 of the calculation unit 10 The calculation unit 10 is simultaneously started by the calculation unit 20 under the operating conditions described above. In the example shown, the calculators are preferably
remis à l'état initial par un signal positif "haut". reset by a positive signal "high".
Dans le cas d'initialisation, les sorties 12, 37 ou In the case of initialization, the outputs 12, 37 or
bien 22, 50 dont à un potentiel "Sas". well 22, 50 of which at a potential "Sas".
La surveillance réciproque du fonctionnement Mutual monitoring of operation
des deux calculateurs est effectuée de façon corres- of the two calculators is carried out correspondingly
pondante au document initialement mentionné DE-OS 3 726 489 Une première voie de-surveillance peut alors résider dans un échange cyclique de données exploité selon une trame de temps fixe Une des unités de calcul 10 ou 20 attend alors, dans une trame de temps fixe, une demande de données de l'autre unité par l'intermédiaire du système de liaison 30 L'unité de calcul exprimant la demande de données, attend The first monitoring channel can then reside in a cyclic data exchange operated according to a fixed time frame. One of the calculation units 10 or 20 then waits, in a fixed time frame. a request for data from the other unit via the connection system 30 The computing unit expressing the data request, waits
ensuite une transmission de données de l'autre unité. then a data transmission from the other unit.
Si l'une de ces réactions est absente, l'unité de cal- If any of these reactions are absent, the unit of cal-
cul concernée est identifiée comme défectueuse L'uni- concerned is identified as defective.
té en mesure de fonctionner démarre alors à nouveau l'unité défectueuse par l'intermédiaire de sa sortie de redémarrage (dans le cas de l'unité de calcul 10, la sortie 37, dans le cas de l'unité de calcul 20, par l'intermédiaire de la sortie 50) L'unité de calcul able to operate then starts the faulty unit again via its restart output (in the case of the calculation unit 10, the output 37, in the case of the calculation unit 20, by through output 50) The computing unit
considéré envoie alors, dans le cas d'un fonctionne- considered, then, in the case of a functioning
ment défectueux-de l'unité de calcul 20, une impulsion de remise à l'état initial, par l'intermédiaire des étages de combinaison 36 et 40 à l'entrée de remise à l'état initial 44, et pour le cas o l'unité de calcul fait preuve d'un fonctionnement défectueux, par l'intermédiaire de l'étage de combinaison 48 et de l'unité 56 à l'entrée de remise à l'état initial 66 de l'unité de calcul 10 Le nouveau démarrage couronné de 20 of the calculating unit 20, a reset pulse, via the combination stages 36 and 40 at the reset input 44, and for the case o the calculating unit exhibits a faulty operation, via the combination stage 48 and the unit 56 at the reset input 66 of the computing unit 10 new crowned boot of
succès de l'unité de calcul défectueuse peut être con- success of the faulty computing unit may be
trôlé à l'aide du protocole de données décrit ci- controlled using the data protocol described above.
dessus ou bien à l'aide du dispositif de surveillance above or using the monitoring device
décrit ci-après.described below.
Une autre voie de surveillance est donnée par l'échange réciproque de signaux de contrôle du dispositif de surveillance entre les deux unités de calcul Dans ce cas, un signal de contrôle est délivré à partir de l'unité dispositif de surveillance 12 par l'intermédiaire de la liaison 32 à l'unité dispositif Another way of monitoring is given by the reciprocal exchange of control signals of the monitoring device between the two calculation units In this case, a control signal is issued from the monitoring device unit 12 via from link 32 to the device unit
de surveillance 22 de l'unité de calcul 20 qui exploi- 22 of the computing unit 20 which operates
te ce signal et qui détermine, à l'aide de la forme du this signal and which determines, using the form of the
signal et/ou de son niveau, la capacité de fonctionne- signal and / or level, the ability to
ment de l'unité de calcul 10 De façon analogue, un signal de contrôle analogue est transmis à partir de l'unité 22 par l'intermédiaire de la liaison 33 à l'unité dispositif de surveillance 12 de l'unité de calcul 10 o il est exploité Les liaisons 32 et 33 sont reliées à des unités de circuit 34 ou bien 46 qui exploitent le signal de contrôle et qui, dans le cas d'un défaut, appliquent une impulsion de remise à Likewise, a similar control signal is transmitted from the unit 22 through the link 33 to the monitoring device unit 12 of the computing unit 10. it is operated The links 32 and 33 are connected to circuit units 34 or 46 which exploit the control signal and which, in the case of a fault, apply a reset pulse to
l'état initial par l'intermédiaire des étages de com- the initial state through the stages of com-
binaison 36 et 40 à l'entrée de remise à l'état ini- bination 36 and 40 at the reset input
tial 44 de l'unité de calcul 20 dans le cas de la défaillance de l'unité de calcul 10, et qui appliquent tial 44 of the calculation unit 20 in the case of the failure of the calculation unit 10, and which apply
ce signal par l'intermédiaire de la liaison de combi- this signal through the combination link
naison 48 et de l'unité 56, à l'entrée de remise à l'état initial 66 de l'unité de calcul 10 en cas de 48 and 56, at the reset input 66 of the computing unit 10 in case of
défaut de l'unité de calcul 20, l'unité de calcul res- the defect of the calculation unit 20, the calculation unit
pectivement défectueuse étant ensuite à nouveau démar- defective and then again
rée par l'autre unité Les étages de combinaison 36, by the other unit Combination stages 36,
et 48 sont alors réalisés sous la forme de combi- and 48 are then made in the form of
naisons OU pour obtenir une égalité des impulsions de remise à l'état initial de l'unité 42 sur la base d'un signal dispositif de surveillance défectueux ou bien OR to equalize the reset pulses of the unit 42 based on a defective monitoring device signal or
sur la base d'un signal de redémarrage. based on a restart signal.
L'unité 56, dont un exemple de réalisation The unit 56, including an exemplary embodiment
est représenté à la figure 3, est constituée essen- shown in Figure 3, is essentially
tiellement par une combinaison logique OU 70 qui garantit une égalité entre les signaux de remise à by a logical OR 70 combination which guarantees equality of
l'état initial délivrés à partir de l'étage de combi- the initial state delivered from the combi stage
naison 48 à l'entrée 54 de l'unité 56 par l'intermé- 48 at entrance 54 of unit 56 through
diaire de la liaison 52 et le signal de remise à l'état initial appliqué en cas d'état défectueux de l'unité 42, par l'intermédiaire de la liaison 41 à of the link 52 and the reset signal applied in the event of a defective state of the unit 42, via the link 41 to
l'entrée 58 de l'unité 56 Un étage de formation d'im- the entrance 58 of the unit 56 A training floor of im-
pulsions 72 fait en outre partie de l'unité 56 A cet étage de formation d'impulsions 72 est appliquée la sortie de la combinaison logique OU 70 et un signal de tension d'alimentation, par l'intermédiaire de la liaison 62 et de l'entrée 60 de l'unité 56, la sortie de l'étage de formation d'impulsions 72 étant reliée à la sortie 64 de l'unité 56 et desservant l'entrée de pulses 72 is furthermore part of the unit 56. At this pulse-forming stage 72 the output of the OR logic combination 70 and a supply voltage signal is applied via the link 62 and the output signal. 60 of the unit 56, the output of the pulse forming stage 72 being connected to the output 64 of the unit 56 and serving the input of
remise à l'état initial 66 de l'unité de calcul 10. resetting 66 of the computing unit 10.
L'étage de formation d'impulsions 72 peut, dans un exemple de réalisation préféré, être réalisé sous la forme d'un élément de différentiation Si l'unité 42 est défaillante pour former un signal de remise à l'état initial lors de la mise en route, The pulse forming stage 72 may, in a preferred embodiment, be embodied as a differentiating element. If the unit 42 fails to form a reset signal at getting started,
l'unité de formation d'impulsions 72 sert alors à for- the pulse training unit 72 then serves to
mer un signal de remise à l'état initial à partir du sea a reset signal from the
signal de tension d'alimentation acheminé par l'inter- supply voltage signal routed through the
médiaire de la liaison 62 L'étage 72 délivre, lors de la mise en service du système, à l'entrée de remise à The stage 72 delivers, when the system is put into service, to the delivery input
l'état initial 66 de l'unité de calcul 10, une impul- the initial state 66 of the computing unit 10, an impulse
sion de remise à l'état initial qui initialise et reset that initializes and
démarre cette unité A l'aide de la voie de surveil- starts this unit Using the monitoring channel
lance précédemment décrite, l'unité de calcul 10 peut détecter un fonctionnement défectueux de l'unité 20 et previously described, the computing unit 10 can detect a faulty operation of the unit 20 and
démarrer à nouveau celle-ci, en ce que, par l'intermé- start it again, in that, through
diaire de sa sortie 37, lorsqu'un fonctionnement défectueux de l'unité 20 est détecté, elle applique à l'entrée de remise à l'état initial 44 de cette unité, un signal de remise à l'état initial Ainsi, même en cas de défaillance de l'unité 42, une mise en service its output 37, when a faulty operation of the unit 20 is detected, it applies to the reset input 44 of this unit, a reset signal Thus, even in the case of failure of unit 42, commissioning
correcte du système est garantie.correct system is guaranteed.
Le concept de l'invention peut également être appliqué à des systèmes comportant un plus grand nombre de calculateurs, et il est en outre également possible, que l'unité 56 soit associée à l'unité de The concept of the invention can also be applied to systems having a larger number of computers, and it is furthermore possible that the unit 56 is associated with the computer unit.
calcul 20.calculation 20.
A la figure 2, le concept de l'invention est In FIG. 2, the concept of the invention is
représenté à l'aide d'un diagramme fonctionnel d'en- represented using a functional diagram of
semble, qui décline en son principe le déroulement dans l'unité de calcul, qui est associée à l'unité 56, seems, which in principle declines the course in the computing unit, which is associated with the unit 56,
lors de la mise en service du système de calculateur. when commissioning the computer system.
A l'étape 100, lors de la mise en service du système At step 100, when the system is put into service
de calculateur, l'unité de calcul considérée est ini- calculator, the calculation unit under consideration is
tialisée par des impulsions de remise à l'état ini- tialized by initial reset impulses.
tial Dans le cas d'un fonctionnement sans défaut, tial In the case of faultless operation,
ceci s'effectue par l'impulsion d'initialisation déli- this is done by the initiation pulse deli-
vrée par l'unité 42 Si celle-ci est défectueuse, alors l'unité 56 délivre une impulsion supplémentaire à l'unité de calcul qui lui est associée Dans le bloc d'interrogation 102, est vérifié, dans le système à deux calculateurs, l'aptitude au fonctionnement de la deuxième unité de calcul à laquelle n'est pas associée l'unité 56 Si c'est le cas, on peut en conclure qu'une mise en service correcte a eu lieu et, dans le If the latter is defective, then the unit 56 delivers an additional pulse to the computing unit associated with it. In the interrogation block 102, in the two-computer system, it is verified that the operating capacity of the second calculation unit to which the unit is not associated 56 If this is the case, it can be concluded that a correct commissioning has taken place and, in the case of
bloc 110, le fonctionnement normal du système de cal- block 110, the normal operation of the calibration system
culateur est constaté Mais si l'autre unité de calcul fonctionne de façon défectueuse, cette unité, de façon However, if the other computing unit is malfunctioning, this unit, so
correspondante au bloc 104, est remise à l'état ini- corresponding to block 104, is restored to the initial state
tial par l'unité de calcul démarrée correctement A l'étape 106, le mode de fonctionnement correct de l'unité de calcul venant d'être démarrée à nouveau, est contrôlé, dans le cas d'un mode de fonctionnement correct, un démarrage correct du système est constaté ( 110), mais si l'unité de calcul à nouveau démarrée fonctionne de façon défectueuse, cette unité de calcul est identifiée comme défectueuse à l'étape 108 est When the calculation unit is started correctly, in step 106 the correct operating mode of the newly restarted computing unit is checked, in the case of a correct operating mode, for a start. of the system is found (110), but if the newly started computing unit is malfunctioning, this computing unit is identified as defective at step 108 is
mise hors circuit.switch off.
La figure 3 montre une forme de réalisation de l'unité 56 Les références utilisées à la figure 1 des entrées ou bien des sorties de l'unité 56, ont été maintenues Une possibilité de réalisation simple et FIG. 3 shows an embodiment of the unit 56. The references used in FIG. 1 of the inputs or outputs of the unit 56 have been maintained.
économique est constituée par deux diodes, une résis- is made up of two diodes, a resistor
tance et un condensateur.tance and a capacitor.
L'entrée 54 à laquelle s'applique, éventuel- Entry 54 to which, if applicable,
lement, du fait d'un défaut, un signal du dispositif de surveillance ou bien un signal de redémarrage de l'autre calculateur, est reliée à l'anode d'une diode Due to a fault, a signal from the monitoring device or a restart signal from the other computer is connected to the anode of a diode.
dont la cathode est reliée à un point de combinai- whose cathode is connected to a point of combination
son 202 L'entrée 58 à laquelle éventuellement s'ap- 202 Entrance 58 to which eventually
plique l'impulsion d'initialisation ou impulsion de remise à l'état initial de l'unité 42, est reliée à l'anode d'une seconde diode 204 dont la cathode est également reliée au point de combinaison 202 Les deux diodes constituent alors la combinaison logique OU décrite précédemment, auquel cas, les deux signaux s'appliquant aux entrées 54 et 58 sont transmis dans the initialization pulse or reset pulse of the unit 42 is connected to the anode of a second diode 204 whose cathode is also connected to the combination point 202. The two diodes then constitute the logical combination OR described above, in which case the two signals applying to inputs 54 and 58 are transmitted in
les mêmes conditions à la sortie 64 qui est directe- the same conditions at exit 64 which is direct-
ment reliée au point de combinaison 202 Au point de combinaison 202 est en outre raccordé un condensateur qui, par ailleurs, est relié à l'entrée 60 de l'unité 56 Une résistance 208 relie à la masse le point de The combination point 202 is further connected to a capacitor which is otherwise connected to the input 60 of the unit 56. A resistor 208 connects the ground to the ground.
combinaison 202.combination 202.
Lors de la mise en fonctionnement du système de calculateur, un signal de tension correspondant When starting up the computer system, a corresponding voltage signal
s'applique à l'entrée 60 de l'unité 56 Le condensa- applies to entry 60 of unit 56
teur 206 est chargé, de façon correspondante, à la modification du signal de tension, de sorte que la 206 is correspondingly charged with the modification of the voltage signal so that the
tension du condensateur prend une allure exponentiel- capacitor voltage takes on an exponential-
le La modification dans le temps de la tension du condensateur se traduit par une modification corres- The change over time of the capacitor voltage results in a corresponding modification.
pondante, inverse dans le temps, de l'allure du poten- in time, of the pace of
tiel au point de combinaison 202 Cette allure du tiel at the point of combination 202 This pace of the
potentiel représente un signal "haut" en forme d'im- potential represents a "high" signal in the form of
pulsion avec un flanc raide et un flanc tombant cor- drive with a stiff flank and falling flank cor-
respondant à l'allure montante de la tension du con- corresponding to the rising pace of the tension of the con-
densateur Le signal pulsé formé de cette façon, est appliqué à la sortie 64 de l'unité 56 et est amené à The pulsed signal formed in this manner is applied to the output 64 of the unit 56 and is
l'entrée de remise à l'état initial de l'unité de cal- the reset input of the calibration unit
cul associée, grâce à quoi, celle-ci est remise à l'état initial De cette façon, un démarrage correct du système de calculateur est garanti indépendamment Associated ass, thanks to which, it is reset In this way, a correct start of the computer system is guaranteed independently
du signal de l'unité 42.the signal of the unit 42.
La façon de procéder conforme à l'invention peut, en principe, s'appliquer également dans le cas The procedure according to the invention may, in principle, also apply in the case
de sous tension.under voltage.
Claims (6)
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
DE19904004709 DE4004709C2 (en) | 1990-02-15 | 1990-02-15 | Computer system |
Publications (2)
Publication Number | Publication Date |
---|---|
FR2658335A1 true FR2658335A1 (en) | 1991-08-16 |
FR2658335B1 FR2658335B1 (en) | 1997-10-17 |
Family
ID=6400226
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
FR9100191A Expired - Fee Related FR2658335B1 (en) | 1990-02-15 | 1991-01-09 | COMPUTER SYSTEM, USED IN SAFETY DEVICES APPLIED TO MOTOR VEHICLES. |
Country Status (4)
Country | Link |
---|---|
JP (1) | JP3217077B2 (en) |
DE (1) | DE4004709C2 (en) |
FR (1) | FR2658335B1 (en) |
GB (1) | GB2241361B (en) |
Cited By (1)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
EP0486222A2 (en) * | 1990-11-10 | 1992-05-20 | Lucas Industries Public Limited Company | Improvements in and relating to microprocessor based systems |
Families Citing this family (8)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
DE19541734C2 (en) * | 1995-11-09 | 1997-08-14 | Bosch Gmbh Robert | Circuit arrangement for performing a reset |
JP3881177B2 (en) * | 2001-02-06 | 2007-02-14 | 三菱電機株式会社 | Vehicle control device |
DE10151012A1 (en) * | 2001-10-16 | 2003-04-17 | Volkswagen Ag | Computer error monitoring method e.g. for motor vehicle electronic control and braking systems, involves transmitting reset pulse via signal lines when error state of computer unit is detected |
DE10252990B3 (en) | 2002-11-14 | 2004-04-15 | Siemens Ag | Control unit for a motor vehicle occupant safety system, especially an airbag system, has additional AND gates in addition to dual controlling computers to ensure reliable detection and resetting of a faulty computer unit |
DE10329196A1 (en) * | 2003-06-28 | 2005-01-20 | Audi Ag | Reset method for a vehicle electronic control unit in which the unit is monitored by a central control unit and when a fault condition is detected it is reset by a reset command being applied to a reset trigger unit |
DE10350853A1 (en) * | 2003-10-31 | 2005-06-02 | Conti Temic Microelectronic Gmbh | Circuit arrangement for monitoring a motor vehicle safety device |
US9740178B2 (en) * | 2013-03-14 | 2017-08-22 | GM Global Technology Operations LLC | Primary controller designation in fault tolerant systems |
JP6520962B2 (en) * | 2017-01-18 | 2019-05-29 | トヨタ自動車株式会社 | Monitoring system |
Citations (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
WO1988005569A1 (en) * | 1987-01-22 | 1988-07-28 | Robert Bosch Gmbh | Multicomputing system and process for driving same |
DE3726489A1 (en) * | 1987-08-08 | 1989-02-16 | Bosch Gmbh Robert | Device for the monitoring of a computer system with two processors in a motor vehicle |
Family Cites Families (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US4234926A (en) * | 1978-12-05 | 1980-11-18 | Sealand Service Inc. | System & method for monitoring & diagnosing faults in environmentally controlled containers, such system and method being especially adapted for remote computer controlled monitoring of numerous transportable containers over existing on-site power wiring |
AU575297B2 (en) * | 1982-09-21 | 1988-07-28 | Xerox Corporation | Separate resetting of processors |
FR2571872B1 (en) * | 1984-10-15 | 1987-02-20 | Sagem | ELECTRIC POWER SUPPLY DEVICE FOR MICROPROCESSORS |
DE3603082A1 (en) * | 1986-02-01 | 1987-08-06 | Bosch Gmbh Robert | DEVICE FOR RESETTING COMPUTING DEVICES |
-
1990
- 1990-02-15 DE DE19904004709 patent/DE4004709C2/en not_active Expired - Lifetime
-
1991
- 1991-01-09 FR FR9100191A patent/FR2658335B1/en not_active Expired - Fee Related
- 1991-02-08 GB GB9102732A patent/GB2241361B/en not_active Expired - Fee Related
- 1991-02-12 JP JP01853091A patent/JP3217077B2/en not_active Expired - Lifetime
Patent Citations (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
WO1988005569A1 (en) * | 1987-01-22 | 1988-07-28 | Robert Bosch Gmbh | Multicomputing system and process for driving same |
DE3726489A1 (en) * | 1987-08-08 | 1989-02-16 | Bosch Gmbh Robert | Device for the monitoring of a computer system with two processors in a motor vehicle |
Cited By (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
EP0486222A2 (en) * | 1990-11-10 | 1992-05-20 | Lucas Industries Public Limited Company | Improvements in and relating to microprocessor based systems |
EP0486222A3 (en) * | 1990-11-10 | 1993-02-24 | Lucas Industries Public Limited Company | Improvements in and relating to microprocessor based systems |
Also Published As
Publication number | Publication date |
---|---|
GB2241361A (en) | 1991-08-28 |
JPH04215140A (en) | 1992-08-05 |
DE4004709A1 (en) | 1991-08-22 |
GB2241361B (en) | 1993-08-11 |
DE4004709C2 (en) | 1999-01-07 |
JP3217077B2 (en) | 2001-10-09 |
GB9102732D0 (en) | 1991-03-27 |
FR2658335B1 (en) | 1997-10-17 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
FR2897454A1 (en) | Communication device e.g. air bag device, has master unit, where master unit has communication bus connection switch for sequential connection of multiple communication buses with communication switch | |
FR2658335A1 (en) | COMPUTER SYSTEM, IMPLEMENTED IN SAFETY DEVICES APPLIED TO MOTOR VEHICLES. | |
FR2651890A1 (en) | DEVICE FOR DETECTION AND DISCRIMINATION OF OPERATING FAULTS OF AN ELECTRICAL SUPPLY CIRCUIT. | |
FR2704321A1 (en) | Error detection apparatus and method for an electro-optical display. | |
EP0318354B1 (en) | Vehicle data transmission device and method for using said device | |
FR2527358A1 (en) | OPERATING MODE MONITOR FOR A MICROCALCULATOR AND MONITORING METHOD | |
CH658924A5 (en) | FIRE ALARM INSTALLATION. | |
FR2659155A1 (en) | DEVICE FOR CONTROLLING THE ELECTRICAL SUPPLY OF A PLURALITY OF ELECTRONIC MODULES. | |
FR2802493A1 (en) | ELECTRIC POWER STEERING EQUIPMENT | |
FR2814781A1 (en) | STARTER PROTECTION DEVICE | |
FR2525367A1 (en) | CIRCUIT FOR MONITORING ELECTRONIC CALCULATION SUBSYSTEMS WITH AN INITIAL STATEMENT CIRCUIT | |
FR2993221A1 (en) | DEVICE AND METHOD FOR COMMUNICATION BETWEEN AN ELECTRONIC MODULE AND A DETECTION SENSOR COMPRISING A LIGHT SOURCE | |
EP0564330B1 (en) | Command sender, receiver fixed thereon and system for controlling a wiper apparatus for vehicle | |
FR2763099A1 (en) | METHOD AND DEVICE FOR CONTROLLING A MOTOR UNIT OF A MOTOR VEHICLE | |
FR2682831A1 (en) | CONTROL DEVICE FOR ELECTRIC MOTORS IN VEHICLES. | |
FR2713798A1 (en) | Control computer, which is connected via an address bus to several peripheral units. | |
EP0048647B1 (en) | Electronic adapting circuit for taking in diagnostic information from an electronic control device | |
FR2519494A1 (en) | SELECTIVE INTERCONNECTION CIRCUIT OF SIGNAL SOURCES AND SIGNAL DESTINATIONS | |
FR2471892A1 (en) | METHOD AND APPARATUS FOR CONTROLLING AN ANTI-LOCKING AND FAULT SIGNALING SYSTEM FOR VEHICLE BRAKES | |
FR2741171A1 (en) | ELECTRONIC CIRCUIT FOR RESETTING INITIAL CONDITION | |
EP2547554A1 (en) | Switching device for motor vehicle steering column top | |
FR2993222A1 (en) | DEVICE AND METHOD FOR COMMUNICATION BETWEEN AN ELECTRONIC MODULE AND A DETECTION SENSOR IN THE PRESENCE OF A LIGHT SOURCE | |
WO2013091825A1 (en) | Device for communication between an electronic module and a sensor | |
FR2846479A1 (en) | Circuit for detecting state of switches, comprises micro-controller linked by digital command to starting entries of state detection unit with sensors connected to communication contacts of switches | |
FR2715785A1 (en) | Digital information transmission device, in particular for a motor vehicle control system. |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
ST | Notification of lapse |