JP2021082936A - Communication system - Google Patents

Communication system Download PDF

Info

Publication number
JP2021082936A
JP2021082936A JP2019208688A JP2019208688A JP2021082936A JP 2021082936 A JP2021082936 A JP 2021082936A JP 2019208688 A JP2019208688 A JP 2019208688A JP 2019208688 A JP2019208688 A JP 2019208688A JP 2021082936 A JP2021082936 A JP 2021082936A
Authority
JP
Japan
Prior art keywords
information
communication device
determination
evaluation value
abnormality
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
JP2019208688A
Other languages
Japanese (ja)
Other versions
JP7383995B2 (en
Inventor
翔 加藤
Sho Kato
翔 加藤
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Denso Corp
Original Assignee
Denso Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Denso Corp filed Critical Denso Corp
Priority to JP2019208688A priority Critical patent/JP7383995B2/en
Publication of JP2021082936A publication Critical patent/JP2021082936A/en
Application granted granted Critical
Publication of JP7383995B2 publication Critical patent/JP7383995B2/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Abstract

To provide a technique for monitoring the operation of an electronic control device by communicating with a device outside the electronic control device.SOLUTION: A communication system 1 includes a first communication device 10 and a second communication device 20. The first communication device includes an information generation unit 52 configured to acquire at least one type of status information indicating the status of the first communication device, generate determination information including the acquired status information, and output the determination information to the second communication device. The second communication device includes a monitoring unit 63 configured to acquire determination information, compare predetermined normal information which is the state information when the first communication device is normal with state information included in the determination information, and determine an abnormality in the first communication device.SELECTED DRAWING: Figure 1

Description

本開示は、車両に搭載され、複数の通信装置が通信線で互いに接続されている通信システムに関する。 The present disclosure relates to a communication system mounted on a vehicle in which a plurality of communication devices are connected to each other by a communication line.

例えば、下記特許文献1には、車両に搭載され通信機能を備える電子制御装置(以下、通信装置)が、車両の制御を行う制御マイコンと、制御マイコンの作動を監視するための該制御マイコンとは別の監視マイコンと、を備える、という技術が提案されている。 For example, in Patent Document 1 below, an electronic control device (hereinafter referred to as a communication device) mounted on a vehicle and having a communication function includes a control microcomputer for controlling the vehicle and the control microcomputer for monitoring the operation of the control microcomputer. Has been proposed to be equipped with another monitoring microcomputer.

特許第4005421号公報Japanese Patent No. 4005421

一方、電子制御装置外の装置との通信によって、該電子制御装置の作動を監視するという思想は、無かった。本開示は、電子制御装置外の装置との通信によって、該電子制御装置の作動を監視する技術を提供する。 On the other hand, there was no idea of monitoring the operation of the electronic control device by communicating with a device outside the electronic control device. The present disclosure provides a technique for monitoring the operation of an electronic control device by communicating with a device outside the electronic control device.

本開示の1つの局面は、車両に搭載される通信システム(1)である。通信システムは、複数の通信装置(10、20)を備える。複数の通信装置は通信線によって互いに通信可能に接続されている。複数の通信装置は、第1の通信装置(10)と第2の通信装置(20)とを備える。第1の通信装置は、第1の通信装置の状態を示す少なくとも1種類の状態情報を取得し、取得した状態情報を含む判定情報を生成し、判定情報を第2の通信装置へ出力するように構成された情報生成部(52)を備える。第2の通信装置は、判定情報を取得し、状態情報であって第1の通信装置が正常であるときの予め定められた正常情報と判定情報に含まれる状態情報とを比較し、第1の通信装置の異常を判定するように構成された監視部(63)を備える。 One aspect of the present disclosure is a communication system (1) mounted on a vehicle. The communication system includes a plurality of communication devices (10, 20). A plurality of communication devices are connected to each other so as to be able to communicate with each other by a communication line. The plurality of communication devices include a first communication device (10) and a second communication device (20). The first communication device acquires at least one type of state information indicating the state of the first communication device, generates determination information including the acquired state information, and outputs the determination information to the second communication device. It is provided with an information generation unit (52) configured in. The second communication device acquires the determination information, compares the predetermined normal information which is the state information when the first communication device is normal with the state information included in the determination information, and first A monitoring unit (63) configured to determine an abnormality in the communication device of the above is provided.

本開示の1つの局面によれば、第1の通信装置は、第1の通信装置の外部装置である第2の通信装置との通信によって、第1の通信装置の異常を判定する。第1の通信装置が異常であるか否かを判定する第2の通信装置は、通信システムが予め備える通信装置である。このため、通信システムにおいて構成要素を増加させること無く、簡易な構成で、第1の通信装置が異常であるか否かを監視することができる。 According to one aspect of the present disclosure, the first communication device determines an abnormality of the first communication device by communicating with a second communication device which is an external device of the first communication device. The second communication device for determining whether or not the first communication device is abnormal is a communication device provided in advance in the communication system. Therefore, it is possible to monitor whether or not the first communication device is abnormal with a simple configuration without increasing the number of components in the communication system.

車両制御システムの構成を示すブロック図。The block diagram which shows the structure of the vehicle control system. 車両制御システムにおける各ECUの機能を示すブロック図。The block diagram which shows the function of each ECU in a vehicle control system. 情報生成処理を説明するフローチャート。A flowchart illustrating an information generation process. IT取得処理を説明するフローチャート。A flowchart illustrating an IT acquisition process. 対応情報の例を説明する説明図。Explanatory drawing explaining an example of correspondence information. 監視処理を説明するフローチャート。A flowchart illustrating the monitoring process. 通信成否判定処理を説明するフローチャート。A flowchart illustrating a communication success / failure determination process. 個別判定処理を説明するフローチャート。A flowchart illustrating an individual determination process. 異常判定処理を説明するフローチャート。A flowchart illustrating an abnormality determination process. 作動を説明するタイミングチャート。A timing chart that explains the operation. 変形例1の車載制御システムにおける各ECUの構成を示すブロック図。FIG. 3 is a block diagram showing a configuration of each ECU in the vehicle-mounted control system of the first modification. 変形例2の車載制御システムにおける各ECUの構成を示すブロック図。The block diagram which shows the structure of each ECU in the vehicle-mounted control system of the modification 2. 変形例3の車載制御システムにおける各ECUの構成を示すブロック図。The block diagram which shows the structure of each ECU in the vehicle-mounted control system of the modification 3.

以下、図面を参照しながら、本開示の例示的な実施形態を説明する。なお、本明細書中でいう「一致」とは、厳密な意味での一致に限るものではなく、同様の効果を奏するのであれば厳密に一致でなくてもよい。 Hereinafter, exemplary embodiments of the present disclosure will be described with reference to the drawings. The term "match" as used herein is not limited to a match in a strict sense, and may not be a strict match as long as it has the same effect.

[実施形態]
[1.構成]
<全体構成>
まず、本実施形態に係る車載制御システム1の構成について、図1を参照して説明する。本実施形態に係る車載制御システム1は、車両に搭載されるシステムである。車載制御システム1は、複数の電子制御装置(以下、ECU)を備える。ECUは、Electronic Control Unitの略である。複数のECUは、通信線90によって互いに通信可能に接続される。なお、図1では、3つのECUが図示されている。但し、車載制御システム1が備えるECUの数は、これに限定されるものではなく、2以上であり得る。
[Embodiment]
[1. Constitution]
<Overall configuration>
First, the configuration of the vehicle-mounted control system 1 according to the present embodiment will be described with reference to FIG. The vehicle-mounted control system 1 according to the present embodiment is a system mounted on a vehicle. The in-vehicle control system 1 includes a plurality of electronic control devices (hereinafter referred to as ECUs). ECU is an abbreviation for Electronic Control Unit. The plurality of ECUs are connected to each other so as to be able to communicate with each other by the communication line 90. In addition, in FIG. 1, three ECUs are illustrated. However, the number of ECUs included in the vehicle-mounted control system 1 is not limited to this, and may be two or more.

本実施形態では、通信線90は複数のECUに共通の通信線であり、これらの複数のECUは、例えばCAN等の通信プロトコルに従って、通信を行う通信装置である。CANは、Controller Area Networkの略であり、登録商標である。尚、本開示はこれに限定されるものではない。通信プロトコルはCAN以外の通信プロトコルであってもよい。また、通信線90は複数のECUに共通の通信線でなくてもよく、この場合の通信プロトコルは、例えばイーサネットやそれ以外であってもよい。イーサネットは登録商標である。 In the present embodiment, the communication line 90 is a communication line common to a plurality of ECUs, and these plurality of ECUs are communication devices that perform communication according to a communication protocol such as CAN. CAN is an abbreviation for Controller Area Network and is a registered trademark. The present disclosure is not limited to this. The communication protocol may be a communication protocol other than CAN. Further, the communication line 90 does not have to be a communication line common to a plurality of ECUs, and the communication protocol in this case may be, for example, Ethernet or other. Ethernet is a registered trademark.

車載制御システム1が備える複数のECUのそれぞれには、車両情報部と制御対象とが通信線によって接続される。車両情報部は車両の状態を検出する各種センサを備える。制御対象は、車両情報部による検出結果に基づいて、ECUによって制御される対象である。 A vehicle information unit and a controlled object are connected to each of a plurality of ECUs included in the in-vehicle control system 1 by a communication line. The vehicle information unit includes various sensors that detect the state of the vehicle. The control target is a target controlled by the ECU based on the detection result by the vehicle information unit.

本実施形態では、車載制御システム1は、エンジンECU10、ドアECU20、ブレーキECU30を複数のECUとして備える。
エンジンECU10は、車両情報部11による検出結果に基づいて、制御対象12の制御を行う。車両情報部11には、例えば、クランク角を検出するクランク角センサや温度センサ等が含まれ得る。制御対象12には、例えば、燃料噴射弁を作動させるアクチュエータ等が含まれ得る。
In the present embodiment, the vehicle-mounted control system 1 includes an engine ECU 10, a door ECU 20, and a brake ECU 30 as a plurality of ECUs.
The engine ECU 10 controls the controlled object 12 based on the detection result by the vehicle information unit 11. The vehicle information unit 11 may include, for example, a crank angle sensor for detecting a crank angle, a temperature sensor, and the like. The controlled object 12 may include, for example, an actuator for operating the fuel injection valve and the like.

ドアECU20は、車両情報部21による検出結果に基づいて、制御対象22の制御を行う。車両情報部21には、例えば、人によるドアへの接触を検出するタッチセンサ等が含まれ得る。制御対象12には、例えば、ドアを開閉させるアクチュエータ(以下、ドアアクチュエータ)等が含まれ得る。 The door ECU 20 controls the control target 22 based on the detection result by the vehicle information unit 21. The vehicle information unit 21 may include, for example, a touch sensor that detects a person's contact with the door. The control target 12 may include, for example, an actuator for opening and closing a door (hereinafter referred to as a door actuator).

ブレーキECU30は、車両情報部31による検出結果に基づいて、制御対象32の制御を行う。車両情報部31には、例えば、ブレーキペダルの開度を検出するブレーキペダルセンサ等が含まれ得る。制御対象32には、例えば、ブレーキを駆動させるアクチュエータ(以下、ブレーキアクチュエータ)等が含まれ得る。 The brake ECU 30 controls the control target 32 based on the detection result of the vehicle information unit 31. The vehicle information unit 31 may include, for example, a brake pedal sensor that detects the opening degree of the brake pedal. The control target 32 may include, for example, an actuator for driving the brake (hereinafter referred to as a brake actuator).

なお、以下でいう、第1の通信装置とは、後述する情報生成部(例えば、情報生成部52)を備える通信装置である。一方、第2の通信装置とは、後述する監視部(例えば、監視部63)を備える通信装置である。本実施形態では、エンジンECU10が第1の通信装置に相当し、ドアECU20が第2の通信装置に相当する。 The first communication device referred to below is a communication device including an information generation unit (for example, an information generation unit 52) described later. On the other hand, the second communication device is a communication device including a monitoring unit (for example, monitoring unit 63) described later. In this embodiment, the engine ECU 10 corresponds to the first communication device, and the door ECU 20 corresponds to the second communication device.

<エンジンECU10>
第1の通信装置としてのエンジンECU10は、CPU102、ROM、RAM、及びフラッシュメモリ等の半導体メモリ(以下、メモリ)103を含むマイクロコンピュータ(以下、マイコン)101を備える。エンジンECU10は、CPU102が非遷移有形記録媒体に格納されたプログラムを実行することにより、図2に示すような各機能を実現する。本実施形態では、メモリ103が、プログラムを格納する非遷移有形記録媒体に該当する。また、このプログラムの実行により、プログラムに対応する方法が実行される。
<Engine ECU 10>
The engine ECU 10 as the first communication device includes a microcomputer (hereinafter, microcomputer) 101 including a semiconductor memory (hereinafter, memory) 103 such as a CPU 102, a ROM, a RAM, and a flash memory. The engine ECU 10 realizes each function as shown in FIG. 2 by executing a program stored in the non-transition tangible recording medium by the CPU 102. In the present embodiment, the memory 103 corresponds to a non-transition tangible recording medium for storing a program. In addition, by executing this program, the method corresponding to the program is executed.

エンジンECU10は、図2に示すように、制御部51、情報生成部52の機能を備える。制御部51は、車両情報部11の検出結果に基づいて、制御対象12としてのエンジンについて種々の制御を行う。 As shown in FIG. 2, the engine ECU 10 has the functions of the control unit 51 and the information generation unit 52. The control unit 51 performs various controls on the engine as the control target 12 based on the detection result of the vehicle information unit 11.

情報生成部52は、後述する情報生成処理を実行することにより、少なくとも1種類の状態情報を取得し、判定情報を生成し、判定情報を第2の通信装置へ出力する。判定情報とは、取得した少なくとも1種類の状態情報を含む情報である。状態情報とは、第1の通信装置(すなわち、エンジンECU10)の状態を示す情報であって、第1の通信装置の異常を判定するために第2の通信装置によって用いられる。 The information generation unit 52 acquires at least one type of state information by executing the information generation process described later, generates the determination information, and outputs the determination information to the second communication device. The determination information is information including at least one type of acquired state information. The state information is information indicating the state of the first communication device (that is, the engine ECU 10), and is used by the second communication device to determine an abnormality of the first communication device.

状態情報は、第1の通信装置の状態を定量的に表す情報であり得る。定量的に表すとは、数値として表すことをいう。具体的には、状態情報には、後述するように、TS、WDG出力、IT、ID、割り込み発生回数M、タスク抜け回数N等、が含まれ得る。但し、状態情報は、これらに限定されるものではない。状態情報は、第1の通信装置の状態を表す種々の情報であってよい。また、状態情報は、第1の通信装置の状態を表す情報であればよく、第1の通信装置の状態を定量的に表す情報でなくてもよい。 The state information can be information that quantitatively represents the state of the first communication device. Quantitative expression means expression as a numerical value. Specifically, the state information may include TS, WDG output, IT, ID, interrupt occurrence count M, task omission count N, and the like, as will be described later. However, the state information is not limited to these. The state information may be various information representing the state of the first communication device. Further, the state information may be any information that represents the state of the first communication device, and may not be information that quantitatively represents the state of the first communication device.

<ドアECU20>
第2の通信装置としてのドアECU20は、CPU202、ROM、RAM、及びフラッシュメモリ等の半導体メモリ(以下、メモリ)203を含むマイクロコンピュータ(以下、マイコン)201を備える。ドアECU20は、CPU202が非遷移有形記録媒体に格納されたプログラムを実行することにより、図2に示すような各機能を実現する。本実施形態では、メモリ203が、プログラムを格納する非遷移有形記録媒体に該当する。また、このプログラムの実行により、プログラムに対応する方法が実行される。
<Door ECU 20>
The door ECU 20 as the second communication device includes a microcomputer (hereinafter, microcomputer) 201 including a semiconductor memory (hereinafter, memory) 203 such as a CPU 202, a ROM, a RAM, and a flash memory. The door ECU 20 realizes each function as shown in FIG. 2 by executing a program stored in the non-transition tangible recording medium by the CPU 202. In the present embodiment, the memory 203 corresponds to a non-transition tangible recording medium for storing a program. In addition, by executing this program, the method corresponding to the program is executed.

ドアECU20は、図2に示すように、制御部61、監視部63の機能を備える。制御部61は、車両情報部21の検出結果に基づいて、制御対象22としてのドアアクチュエータについて種々の制御を行う。 As shown in FIG. 2, the door ECU 20 has the functions of the control unit 61 and the monitoring unit 63. The control unit 61 performs various controls on the door actuator as the control target 22 based on the detection result of the vehicle information unit 21.

監視部63は、後述する監視処理を実行することにより、第1の通信装置(すなわち、エンジンECU10)から判定情報を取得し、判定情報に含まれる上述の状態情報に基づいて、第1の通信装置の異常を判定する。 The monitoring unit 63 acquires determination information from the first communication device (that is, the engine ECU 10) by executing the monitoring process described later, and based on the above-mentioned state information included in the determination information, the first communication Judge an abnormality in the device.

<ブレーキECU30>
ブレーキECU30は、CPU302、ROM、RAM、及びフラッシュメモリ等の半導体メモリ(以下、メモリ)303を含むマイクロコンピュータ(以下、マイコン)301を備える。ブレーキECU30は、CPU302が非遷移有形記録媒体に格納されたプログラムを実行することにより、図2に示すような各機能を実現する。本実施形態では、メモリ303が、プログラムを格納する非遷移有形記録媒体に該当する。また、このプログラムの実行により、プログラムに対応する方法が実行される。
<Brake ECU 30>
The brake ECU 30 includes a microcomputer (hereinafter, microcomputer) 301 including a semiconductor memory (hereinafter, memory) 303 such as a CPU 302, a ROM, a RAM, and a flash memory. The brake ECU 30 realizes each function as shown in FIG. 2 by executing a program stored in the non-transition tangible recording medium by the CPU 302. In the present embodiment, the memory 303 corresponds to a non-transition tangible recording medium for storing a program. In addition, by executing this program, the method corresponding to the program is executed.

ブレーキECU30は、図2に示すように、制御部71の機能を備える。制御部71は、車両情報部31の検出結果に基づいて、制御対象32としてのブレーキアクチュエータについて種々の制御を行う。 As shown in FIG. 2, the brake ECU 30 has the function of the control unit 71. The control unit 71 performs various controls on the brake actuator as the control target 32 based on the detection result of the vehicle information unit 31.

[2.処理]
<情報生成処理>
次に、第1の通信装置(すなわち、エンジンECU10の情報生成部52)が実行する情報生成処理について、図3のフローチャートを用いて説明する。第1の通信装置が備えるマイコン101(すなわち、CPU102)によって、情報生成処理は、予め定められた周期で繰り返し実行される。CPU102は、S110−S160では複数種類の状態情報を取得し、S170では取得した状態情報を含む判定情報を生成する。なお、取得された状態情報、判定情報は、メモリ103に記憶される。
[2. processing]
<Information generation processing>
Next, the information generation process executed by the first communication device (that is, the information generation unit 52 of the engine ECU 10) will be described with reference to the flowchart of FIG. The information generation process is repeatedly executed in a predetermined cycle by the microcomputer 101 (that is, the CPU 102) included in the first communication device. The CPU 102 acquires a plurality of types of state information in S110-S160, and generates determination information including the acquired state information in S170. The acquired state information and determination information are stored in the memory 103.

CPU102は、まずS110では、タイムスタンプ(以下、TS)を状態情報として取得する。TSとは、時刻を表す情報であって、本ステップで取得されたTSは判定情報が生成された時刻を表すものである。例えば、第1の通信装置が本情報生成処理とは別の処理によって絶対時刻を取得するように構成されていてもよく、TSは絶対時刻で表されてもよい。ただし、本開示はこれに限定されるものではない。TSは、車両制御システム1内で共通して用いられる、時間を表す情報であればよい。 First, in S110, the CPU 102 acquires a time stamp (hereinafter, TS) as state information. The TS is information representing the time, and the TS acquired in this step represents the time when the determination information is generated. For example, the first communication device may be configured to acquire the absolute time by a process different from the information generation process, and the TS may be represented by the absolute time. However, the present disclosure is not limited to this. The TS may be any information representing time that is commonly used in the vehicle control system 1.

CPU102は、S120では、IT取得処理を実行する。IT取得処理は間隔時間(すなわち、IT)を決定するための処理である。ITは、Interval Timeの略である。ITとは、第1の通信装置から第2の通信装置(すなわち、ドアECU20)へ判定情報が送信される周期(すなわち、判定情報の送信周期)である。本実施形態では、ITは、第1の通信装置(すなわち、エンジンECU10のCPU102)の負荷(すなわち、処理負荷)が大きいほど大きい値となるように決定される数値である。なお、IT取得処理については、後述する。 The CPU 102 executes the IT acquisition process in S120. The IT acquisition process is a process for determining the interval time (that is, IT). IT is an abbreviation for Interval Time. The IT is a cycle in which determination information is transmitted from the first communication device to the second communication device (that is, the door ECU 20) (that is, a transmission cycle of the determination information). In the present embodiment, the IT is a numerical value determined so that the larger the load (that is, the processing load) of the first communication device (that is, the CPU 102 of the engine ECU 10), the larger the value. The IT acquisition process will be described later.

CPU102は、S130では、IDを取得する。ここでいうIDは、判定情報の送信元を特定するための情報である。IDは、所定のビット数で表される。例えば、第1の通信装置がエンジンECU10である本実施形態では、IDは、判定情報の送信元であるエンジンECU10を表す情報であってもよい。また、例えば、IDは、監視される対象である第1の通信装置がエンジンECU10であり、監視する側である第2の通信装置がドアECU20であること、を表す情報であってもよい。但し、IDは、これらの態様に限定されるものではなく、種々の態様で設定され得る。 The CPU 102 acquires an ID in S130. The ID referred to here is information for identifying the source of the determination information. The ID is represented by a predetermined number of bits. For example, in the present embodiment in which the first communication device is the engine ECU 10, the ID may be information representing the engine ECU 10 that is the source of the determination information. Further, for example, the ID may be information indicating that the first communication device to be monitored is the engine ECU 10 and the second communication device to be monitored is the door ECU 20. However, the ID is not limited to these modes, and may be set in various modes.

CPU102は、S140では、ウォッチドッグ(以下、WDG)出力を生成する。マイコン101はWDG機能を備えており、図示しないWDG回路はWDGパルスの出力に基づいて第1の通信装置(すなわち、エンジンECU10)の制御部51が正常に動作しているか否かを監視している。 The CPU 102 generates a watchdog (hereinafter, WDG) output in S140. The microcomputer 101 has a WDG function, and a WDG circuit (not shown) monitors whether or not the control unit 51 of the first communication device (that is, the engine ECU 10) is operating normally based on the output of the WDG pulse. There is.

WDGパルスの出力とは、出力が「H」であるか「L」であるかを意味しており、WDGパルスの出力パタンは予め定められている。例えば、本実施形態では、「H」、「L」、「H」、「L」のように「H」と「L」とが交互となるパタンが、WDGパルスの出力パタンとして予め定められている。なお、WDGパルスの出力パタンは、これに限定されるものではなく、任意に設定され得る。WDG出力とは、このようなWDGパルスの出力のことをいう。 The output of the WDG pulse means whether the output is “H” or “L”, and the output pattern of the WDG pulse is predetermined. For example, in the present embodiment, a pattern in which "H" and "L" alternate, such as "H", "L", "H", and "L", is predetermined as an output pattern of the WDG pulse. There is. The output pattern of the WDG pulse is not limited to this, and can be set arbitrarily. The WDG output refers to the output of such a WDG pulse.

WDGパルスは、所定期間(例えば、1msec)毎に出力される。例えば、WDG出力が、予め定められたWDGパルスの出力パタンと異なる場合、マイコン101は異常である可能性がある。換言すれば、マイコン101を備える第1の通信装置は異常である可能性がある。 The WDG pulse is output every predetermined period (for example, 1 msec). For example, if the WDG output is different from the predetermined output pattern of the WDG pulse, the microcomputer 101 may be abnormal. In other words, the first communication device including the microcomputer 101 may be abnormal.

CPU102は、S150では、割り込み発生回数Mを取得する。割り込み発生回数Mとは、所定時間内(例えば、1msec)に割り込みが発生した回数をいう。割り込みとは、例えば、マイコン101と接続されている特定のセンサから所定の信号が入力されることをいう。マイコン101はこの割り込みが発生すると予め定められた処理を実行するように構成されている。 In S150, the CPU 102 acquires the number of interrupt occurrences M. The number of interrupt occurrences M means the number of times an interrupt has occurred within a predetermined time (for example, 1 msec). The interrupt means, for example, that a predetermined signal is input from a specific sensor connected to the microcomputer 101. The microcomputer 101 is configured to execute a predetermined process when this interrupt occurs.

エンジンECU10が第1の通信装置である本実施形態では、例えば、クランク角センサが特定のセンサに相当する。そして、予め定められたクランク角を示すクランク角信号が所定の信号に相当する。なお、マイコン101において所定時間内に処理可能な割り込み発生回数(以下、最高負荷時割込回数Mmax)は、予め定められている。換言すれば、割り込み発生回数Mが最高負荷時割込回数Mmaxを超える場合、マイコン101は異常である可能性がある。 In the present embodiment in which the engine ECU 10 is the first communication device, for example, the crank angle sensor corresponds to a specific sensor. Then, a crank angle signal indicating a predetermined crank angle corresponds to a predetermined signal. The number of interrupts that can be processed by the microcomputer 101 within a predetermined time (hereinafter, the number of interrupts at the maximum load M max ) is predetermined. In other words, if the number of interrupts M exceeds the maximum number of interrupts M max, the microcomputer 101 may be abnormal.

CPU102は、S160では、タスク抜け回数Nを取得する。タスク抜け回数Nとは、所定時間内(例えば、1msec)にタスク抜けが発生した回数をいう。なお、マイコン101において所定時間内に許容可能なタスク抜け回数(以下、最高負荷時タスク抜け回数Nmax)は、予め定められている。換言すれば、タスク抜け回数Nが最高負荷時タスク抜け回数Nmaxを超える場合、マイコン101は異常である可能性がある。 In S160, the CPU 102 acquires the task omission count N. The task omission number N means the number of times a task omission occurs within a predetermined time (for example, 1 msec). The number of task omissions that can be tolerated within a predetermined time in the microcomputer 101 (hereinafter, the number of task omissions at maximum load N max ) is predetermined. In other words, if the number of task omissions N exceeds the maximum number of task omissions N max at the time of maximum load, the microcomputer 101 may be abnormal.

CPU102は、S170では、判定情報を生成する。判定情報は、S110−S160にて取得した、少なくとも1つの状態情報を含む。本実施形態では、判定情報は、S110−S160にて取得した全ての状態情報を含む。 The CPU 102 generates determination information in S170. The determination information includes at least one state information acquired in S110-S160. In the present embodiment, the determination information includes all the state information acquired in S110-S160.

CPU102は、S180では、判定情報を含む通信フレームを生成する。例えば、CANの通信フレームであってデータフィールドに判定情報を含む通信フレームを生成する。そして、CPU102は、生成した通信フレームを通信線90に出力する。以上で、CPU102は本情報生成処理を終了する。 In S180, the CPU 102 generates a communication frame including the determination information. For example, a communication frame that is a CAN communication frame and includes determination information in a data field is generated. Then, the CPU 102 outputs the generated communication frame to the communication line 90. With the above, the CPU 102 ends the information generation process.

<IT取得処理>
続いて、CPU102が、情報生成処理のS120で実行するIT取得処理について図4に示すフローチャートを用いて説明する。
<IT acquisition process>
Subsequently, the IT acquisition process executed by the CPU 102 in S120 of the information generation process will be described with reference to the flowchart shown in FIG.

CPU102は、S210では、第1の通信装置の負荷情報を取得する。負荷情報とは、第1の通信装置の負荷の大小を定量的に表した情報である。第1の通信装置がエンジンECU10(すなわち、CPU102)である本実施形態では、CPU102は、エンジン回転数を負荷情報として取得する。エンジン回転数は、車両情報部11が備えるクランク角センサの検出値に基づいて算出される。CPU102は、本情報生成処理とは別処理にてエンジン回転数を算出するように構成されてもよいし、通信線90を介して他のECUからエンジン回転数を取得するように構成されてもよい。 In S210, the CPU 102 acquires the load information of the first communication device. The load information is information that quantitatively represents the magnitude of the load of the first communication device. In the present embodiment in which the first communication device is the engine ECU 10 (that is, the CPU 102), the CPU 102 acquires the engine speed as load information. The engine speed is calculated based on the detection value of the crank angle sensor provided in the vehicle information unit 11. The CPU 102 may be configured to calculate the engine speed by a process separate from the information generation process, or may be configured to acquire the engine speed from another ECU via the communication line 90. Good.

CPU102は、S220では、対応情報を取得する。対応情報とは、負荷情報と、IT(すなわち、判定情報の送信周期)との対応を示す情報であり、メモリ103に予め記憶されている。対応情報では、負荷が大きくなるほどITが長くなるように、負荷情報とITとが対応付けられている。例えば、図5に示す本実施形態の対応情報では、エンジン回転数が大きいほどITが長くなるように、エンジン回転数とITとが対応づけられている。なお、対応情報において、対応づけられるそれぞれのITは、WDG信号の出力周期を逓倍した周期と一致するように設定されてもよい。 The CPU 102 acquires the correspondence information in S220. The correspondence information is information indicating the correspondence between the load information and the IT (that is, the transmission cycle of the determination information), and is stored in the memory 103 in advance. In the correspondence information, the load information and the IT are associated with each other so that the IT becomes longer as the load increases. For example, in the corresponding information of the present embodiment shown in FIG. 5, the engine speed and the IT are associated with each other so that the IT becomes longer as the engine speed increases. In the correspondence information, each of the associated ITs may be set to match the cycle obtained by multiplying the output cycle of the WDG signal.

CPU102は、S230では、対応情報に基づいて、ITを決定し、本IT取得処理を終了する。これにより、ITは、第1の通信装置の負荷が大きいほど長くなるように、決定される。 In S230, the CPU 102 determines the IT based on the corresponding information and ends the IT acquisition process. Thereby, the IT is determined so that the load on the first communication device becomes larger.

例えば、情報生成処理は、負荷情報に応じたIT毎に起動されてもよい。そして、判定情報を含む通信フレームは、情報生成処理によって、IT毎に第2の通信装置へ送信される。 For example, the information generation process may be started for each IT according to the load information. Then, the communication frame including the determination information is transmitted to the second communication device for each IT by the information generation process.

<監視処理>
第2の通信装置としてのドアECU20が備えるマイコン201(すなわちCPU202)が実行する監視処理について、図6に示すフローチャートを用いて説明する。監視処理は、第2の通信装置が通信線90を介し当該該第2の通信装置宛の判定情報を取得したことをきっかけとして、起動される。
<Monitoring process>
The monitoring process executed by the microcomputer 201 (that is, the CPU 202) included in the door ECU 20 as the second communication device will be described with reference to the flowchart shown in FIG. The monitoring process is started when the second communication device acquires the determination information addressed to the second communication device via the communication line 90.

CPU202は、S310では、判定情報を取得する。
CPU202は、S320−340では、判定情報に含まれる状態情報の種類毎に、正常情報と判定情報に含まれる状態情報とを比較する。ここでいう状態情報は定量的に表される情報であり、正常情報も定量的に表される情報である。正常情報とは、第1の通信装置が正常であるときの状態情報であって、状態情報の種類毎に予め定められた値が設定されている。正常情報は、第2通信装置(すなわち、ドアECU20)のメモリ203に予め記憶されている。
The CPU 202 acquires the determination information in S310.
In S320-340, the CPU 202 compares the normal information with the state information included in the determination information for each type of state information included in the determination information. The state information referred to here is information that is quantitatively expressed, and normal information is also information that is quantitatively expressed. The normal information is state information when the first communication device is normal, and a predetermined value is set for each type of state information. The normal information is stored in advance in the memory 203 of the second communication device (that is, the door ECU 20).

CPU202は、まずS320では、後述する通信成否判定処理を実行する。比較される状態情報は、TS、詳しくは最新の判定情報に含まれるTSと直近の過去の判定情報に含まれるTSとの時間間隔、である。 First, in S320, the CPU 202 executes a communication success / failure determination process described later. The state information to be compared is the TS, specifically, the time interval between the TS included in the latest determination information and the TS included in the latest past determination information.

CPU202は、S330では、後述する個別判定処理を実行する。比較される状態情報は、WDG出力、割り込み発生回数M、タスク抜け回数Nである。
CPU202は、S340では、後述する異常判定処理を実行する。CPU202は、S340では、S320−S330による4種類の状態情報と正常情報との比較の結果に基づいて、第1の通信装置の異常を判定する。S340では、第1の通信装置の異常についての判定結果を含む通信フレームが生成される。
In S330, the CPU 202 executes the individual determination process described later. The state information to be compared is WDG output, the number of interrupt occurrences M, and the number of task omissions N.
In S340, the CPU 202 executes an abnormality determination process described later. In S340, the CPU 202 determines the abnormality of the first communication device based on the result of comparison between the four types of state information and the normal information by S320-S330. In S340, a communication frame including a determination result regarding an abnormality of the first communication device is generated.

CPU202は、S350では、S340にて生成される通信フレームを、通信線90を介して送信する。通信フレームには、後述する回復指示が含まれ得る。また、通信フレームには、第1の通信装置の異常についての判定結果が含まれ得る。そして、CPU202は、以上で本監視処理を終了する。なお、以下でいう監視情報とは、回復指示と判定結果とを含む通信フレームをいう。 In S350, the CPU 202 transmits the communication frame generated in S340 via the communication line 90. The communication frame may include a recovery instruction described later. Further, the communication frame may include a determination result regarding an abnormality of the first communication device. Then, the CPU 202 ends the main monitoring process. The monitoring information referred to below refers to a communication frame including a recovery instruction and a determination result.

<通信成否判定処理>
次に、CPU202が監視処理のS320で実行する通信成否判定処理を、図7に示すフローチャートを用いて説明する。
<Communication success / failure judgment processing>
Next, the communication success / failure determination process executed by the CPU 202 in the monitoring process S320 will be described with reference to the flowchart shown in FIG. 7.

CPU202は、S410では、判定情報に含まれている、TS及びITを取得する。
CPU202は、S420では、判定情報出力間隔Pを算出する。判定情報出力間隔Pとは、第1の通信装置から判定情報が出力された時間間隔をいう。具体的には、判定情報出力間隔Pは、今回受信した判定情報に含まれるTSと、前回受信した判定情報に含まれる過去のTS(以下、PTS)と、の差として算出される。PTSは、後述するようにメモリ203に記憶されている。
In S410, the CPU 202 acquires TS and IT included in the determination information.
In S420, the CPU 202 calculates the determination information output interval P. The determination information output interval P means the time interval at which the determination information is output from the first communication device. Specifically, the determination information output interval P is calculated as the difference between the TS included in the determination information received this time and the past TS (hereinafter, PTS) included in the determination information received last time. The PTS is stored in the memory 203 as described later.

このように第1の通信装置にて取得されたTSに基づいて判定情報出力間隔Pを算出することにより、通信線90による遅延等に関係無く、第1の通信装置における判定情報の送信周期(すなわち、IT)が推定される。 By calculating the judgment information output interval P based on the TS acquired by the first communication device in this way, the transmission cycle of the judgment information in the first communication device (regardless of the delay due to the communication line 90, etc.) That is, IT) is estimated.

CPU202は、S430では、判定情報出力間隔PがITの所定範囲内に一致するか否かを判定する。例えば、CPU202は、判定情報出力間隔PがIT−α≦P≦IT+αであるか否か、を判定する。αは、ITとPとが一致しているとみなされる程度の任意の値に設定され得る。ITとは、上述のように、第1の通信装置にて予め設定された判定情報の送信周期である。 In S430, the CPU 202 determines whether or not the determination information output interval P matches within a predetermined range of IT. For example, the CPU 202 determines whether or not the determination information output interval P is IT-α≤P≤IT + α. α can be set to any value to the extent that IT and P are considered to match. As described above, IT is a transmission cycle of determination information preset in the first communication device.

つまり、CPU202は、判定情報出力間隔PがITの所定範囲内に一致している場合に、第1の通信装置から設定通りの送信周期で判定情報が送信されており、第1の通信装置において判定情報の送信周期は正常である、と判定する。CPU202は、判定情報出力間隔PがITの所定範囲内に一致する場合に処理をS450へ移行させ、判定情報出力間隔PがITの所定範囲内に一致しない場合に処理をS440へ移行させる。 That is, when the determination information output interval P is within the predetermined range of IT, the CPU 202 transmits the determination information from the first communication device at the transmission cycle as set, and the first communication device transmits the determination information. It is determined that the transmission cycle of the determination information is normal. The CPU 202 shifts the process to S450 when the determination information output interval P matches within the predetermined range of IT, and shifts the process to S440 when the determination information output interval P does not match within the predetermined range of IT.

CPU202は、S440では、第1の評価値JICを1つカウントアップし、処理をS440へ移行させる。第1の評価値JICとは、第1の通信装置の異常を評価するための数値である。第1の評価値JICは、判定情報に含まれる状態情報が正常でない(すなわち、異常である)と判定される毎に、予め定められた加算値が加算されて新たな第1の評価値JICとして算出される。つまり、加算値とは、判定情報に含まれる状態情報が正常でないと判定される毎に、新たな第1の評価値JICを生成するために、既に算出されている第1の評価値JICに加算される値であり、例えば本実施形態では1である。但し、加算値は任意に設定され得る。 In S440, the CPU 202 counts up the first evaluation value JIC by one and shifts the processing to S440. The first evaluation value JIC is a numerical value for evaluating an abnormality of the first communication device. The first evaluation value JIC is a new first evaluation value JIC in which a predetermined additional value is added each time the state information included in the judgment information is determined to be abnormal (that is, abnormal). Is calculated as. That is, the added value is the first evaluation value JIC that has already been calculated in order to generate a new first evaluation value JIC each time the state information included in the judgment information is determined to be abnormal. It is a value to be added, for example, 1 in the present embodiment. However, the added value can be set arbitrarily.

CPU202は、S450では、S450ではS410にて取得したTSをPTSとしてメモリ203に記憶する。CPU202は、以上で本通信成否判定処理を終了する。
このように、通信成否判定処理では、判定情報に含まれるTSに基づいて算出される判定情報出力間隔Pを状態情報とし、該判定情報出力間隔Pを正常情報であるITと比較して、第1の評価値JICを算出する。換言すれば、通信成否判定処理では、TSを状態情報として、PTSにITを加算した値を正常情報として、これらを比較することにより、これらが一致する場合に状態情報であるTSが正常であると判定している、といえる。
In S450, the CPU 202 stores the TS acquired in S410 in S450 as PTS in the memory 203. The CPU 202 completes the communication success / failure determination process.
As described above, in the communication success / failure judgment process, the judgment information output interval P calculated based on the TS included in the judgment information is used as the state information, and the judgment information output interval P is compared with the IT which is the normal information. The evaluation value JIC of 1 is calculated. In other words, in the communication success / failure determination process, TS is used as state information, and the value obtained by adding IT to PTS is used as normal information. By comparing these, TS, which is state information, is normal when they match. It can be said that it is judged.

<個別判定処理>
次に、CPU202が監視処理のS330で実行する個別判定処理を、図8に示すフローチャートを用いて説明する。
<Individual judgment processing>
Next, the individual determination process executed by the CPU 202 in the monitoring process S330 will be described with reference to the flowchart shown in FIG.

CPU202は、S510では、判定情報に含まれる状態情報であるWDG出力を取得する。
CPU202は、S520では、WDG出力が正常であるか否かを判定する。第1の通信装置におけるWDGパルスの出力パタンは、予め第2の通信装置のメモリ203に正常情報として記憶されている。また、メモリ203には、判定情報を受信したときの過去のWDG出力が判定情報を受信する毎に継続して記憶されている。
In S510, the CPU 202 acquires the WDG output, which is the state information included in the determination information.
In S520, the CPU 202 determines whether or not the WDG output is normal. The output pattern of the WDG pulse in the first communication device is stored in advance in the memory 203 of the second communication device as normal information. Further, in the memory 203, the past WDG output when the determination information is received is continuously stored every time the determination information is received.

CPU202は、過去のWDG出力に基づいて、新たに受信したWDG出力(すなわち、「H」又は「L」)が、正常情報としてのパタンから推測される出力(すなわち、「H」又は「L」)に一致する場合に、WDG出力が正常であると判定する。CPU202は、判定結果をメモリ203に記憶する。なお、本ステップでは、メモリ203には、新たな判定結果が過去の判定結果とともに記憶される。 Based on the past WDG output, the CPU 202 has an output (that is, "H" or "L") in which the newly received WDG output (that is, "H" or "L") is inferred from the pattern as normal information. ), It is determined that the WDG output is normal. The CPU 202 stores the determination result in the memory 203. In this step, a new determination result is stored in the memory 203 together with the past determination result.

CPU202は、WDG出力が正常でないと判定された場合に処理をS530へ移行させ、WDG出力が正常であると判定された場合に処理をS540へ移行させる。
CPU202は、S530では、第1の評価値JICを1つカウントアップし、処理をS570へ移行させる。
The CPU 202 shifts the process to S530 when it is determined that the WDG output is not normal, and shifts the process to S540 when it is determined that the WDG output is normal.
In S530, the CPU 202 counts up the first evaluation value JIC by one and shifts the processing to S570.

CPU202は、S540−560では、状態情報毎に、正常連続回数を検出する。正常連続回数とは、同一種類の状態情報が正常であると連続して判定された回数である。そして、CPU202は、正常連続回数が予め定められた回数閾値以上である場合に、第1の評価値JICから予め定められた減算値を減算して新たな第1の評価値JICを算出する。 In S540-560, the CPU 202 detects the normal continuous number of times for each state information. The normal continuous number of times is the number of times that the same type of state information is continuously determined to be normal. Then, when the normal continuous number of times is equal to or greater than a predetermined number of times threshold value, the CPU 202 subtracts a predetermined subtraction value from the first evaluation value JIC to calculate a new first evaluation value JIC.

これは、過去に第1の評価値JICが加算されていても、その後に正常であると連続して判定された場合には、該過去の第1の評価値JICの加算はノイズ等の影響による一時的なものであり、第1の通信装置の異常ではないと考えるためである。本実施形態では、回数閾値は3であり、減算値は1である。但し、回数閾値及び減算値は、任意に設定され得る。なお、正常連続回数は、状態情報が異常であると判定された場合にリセットされる。 This is because even if the first evaluation value JIC has been added in the past, if it is continuously determined to be normal after that, the addition of the first evaluation value JIC in the past is affected by noise and the like. This is because it is considered to be temporary and not an abnormality of the first communication device. In this embodiment, the number of times threshold is 3 and the subtraction value is 1. However, the number threshold value and the subtraction value can be set arbitrarily. The normal number of consecutive times is reset when it is determined that the state information is abnormal.

CPU202は、まずS540では、新たな判定結果とメモリ203に記憶されている過去の判定結果とに基づいて、状態情報であるWDG出力が正常であると連続して判定された回数(すなわち、正常連続回数)が回数閾値以上であるか否かを判定する。CPU202は、WDG出力の正常連続回数をカウントしている。CPU202は、正常連続回数が回数閾値以上である場合に処理をS550へ移行させ、正常連続回数が回数閾値未満である場合に処理をS570へ移行させる。 First, in S540, the CPU 202 continuously determines that the WDG output, which is the state information, is normal based on the new determination result and the past determination result stored in the memory 203 (that is, normal). It is determined whether or not (the number of consecutive times) is equal to or greater than the number threshold value. The CPU 202 counts the number of normal continuous times of WDG output. The CPU 202 shifts the process to S550 when the number of normal consecutive times is equal to or greater than the number threshold value, and shifts the process to S570 when the number of normal consecutive times is less than the number of times threshold value.

CPU202は、S550では、第1の評価値JICが1以上であるか否かを判定する。本ステップは、第1の評価値JICが負の値とならないようにするための処理である。CPU202は、第1の評価値JICが1以上である場合に処理をS560へ移行させ、第1の評価値JICが1未満(すなわち、0)である場合に処理をS570へ移行させる。 In S550, the CPU 202 determines whether or not the first evaluation value JIC is 1 or more. This step is a process for preventing the first evaluation value JIC from becoming a negative value. The CPU 202 shifts the process to S560 when the first evaluation value JIC is 1 or more, and shifts the process to S570 when the first evaluation value JIC is less than 1 (that is, 0).

CPU202は、S560では、第1の評価値JICを1つカウントダウンし、処理をS570へ移行させる。
CPU202は、S570−S620では、状態情報である割り込み発生回数Mについて上述と同様の判定を行い、S630−S680では、状態情報であるタスク抜け回数Nについて上述と同様の判定を行う。
In S560, the CPU 202 counts down the first evaluation value JIC by one and shifts the processing to S570.
In S570-S620, the CPU 202 makes the same determination as above for the interrupt occurrence number M which is the state information, and in S630-S680, makes the same determination as above for the task omission number N which is the state information.

すなわち、CPU202は、S570では、判定情報に含まれる状態情報である割り込み発生回数Mを取得する。
CPU202は、S580では、割り込み発生回数Mが正常であるか否かを判定する。CPU202は、状態情報である割り込み発生回数Mと正常情報(すなわち、正常情報の上限値)である最高負荷時割込回数Mmaxとを比較し、割り込み発生回数Mが最高負荷時割込回数Mmax以下である場合に、割り込み発生回数Mが正常であると判定する。CPU202は、判定結果をメモリ203に記憶する。CPU202は、割り込み発生回数Mが正常でない場合に処理をS590へ移行させ、割り込み発生回数Mが正常である場合に処理をS600へ移行させる。
That is, in S570, the CPU 202 acquires the interrupt occurrence number M, which is the state information included in the determination information.
In S580, the CPU 202 determines whether or not the interrupt occurrence number M is normal. The CPU 202 compares the number of interrupt occurrences M, which is the state information, with the maximum load interrupt count M max , which is normal information (that is, the upper limit of the normal information), and the interrupt occurrence count M is the maximum load interrupt count M. When it is max or less, it is determined that the interrupt occurrence count M is normal. The CPU 202 stores the determination result in the memory 203. The CPU 202 shifts the process to S590 when the number of interrupt occurrences M is not normal, and shifts the process to S600 when the number of interrupt occurrences M is normal.

CPU202は、S590では、第1の評価値JICを1つカウントアップし、処理をS630へ移行させる。
CPU202は、S600では、メモリ203に記憶されている判定結果に基づいて、正常連続回数が回数閾値以上であるか否かを判定する。ここでいう正常連続回数とは、状態情報である割り込み発生回数Mが正常であると連続して判定された回数である。CPU202は、割り込み発生回数Mの正常連続回数をカウントしている。CPU202は、割り込み発生回数Mの正常連続回数が回数閾値以上である場合に処理をS610へ移行させ、該正常連続回数が回数閾値未満である場合に処理をS630へ移行させる。
In S590, the CPU 202 counts up the first evaluation value JIC by one and shifts the processing to S630.
In S600, the CPU 202 determines whether or not the normal continuous number of times is equal to or greater than the number of times threshold value based on the determination result stored in the memory 203. The normal continuous number of times referred to here is the number of times that the interrupt occurrence number M, which is the state information, is continuously determined to be normal. The CPU 202 counts the normal continuous number of interrupt occurrence times M. The CPU 202 shifts the process to S610 when the normal continuous number of interrupt occurrence times M is equal to or greater than the number threshold value, and shifts the process to S630 when the normal continuous number of times is less than the number of times threshold value.

CPU202は、S610では、第1の評価値JICが1以上であるか否かを判定する。CPU202は、第1の評価値JICが1以上である場合に処理をS620へ移行させ、第1の評価値JICが1未満である場合に処理をS630へ移行させる。 In S610, the CPU 202 determines whether or not the first evaluation value JIC is 1 or more. The CPU 202 shifts the process to S620 when the first evaluation value JIC is 1 or more, and shifts the process to S630 when the first evaluation value JIC is less than 1.

CPU202は、S620では、第1の評価値JICを1つカウントダウンし、処理をS630へ移行させる。
CPU202は、S630では、判定情報に含まれる状態情報であるタスク抜け回数Nを取得する。
In S620, the CPU 202 counts down the first evaluation value JIC by one and shifts the processing to S630.
In S630, the CPU 202 acquires the task omission count N, which is the state information included in the determination information.

CPU202は、S640では、タスク抜け回数Nが正常であるか否かを判定する。CPU202は、状態情報であるタスク抜け回数Nと正常情報(すなわち、正常情報の上限値)である最高負荷時タスク抜け回数Nmaxとを比較する。CPU202は、タスク抜け回数Nが最高負荷時タスク抜け回数Nmax以下である場合に、タスク抜け回数Nが正常であると判定する。CPU202は、判定結果をメモリ203に記憶する。CPU202は、タスク抜け回数Nが正常でない場合に処理をS650へ移行させ、タスク抜け回数Nが正常である場合に処理をS660へ移行させる。 In S640, the CPU 202 determines whether or not the task omission count N is normal. The CPU 202 compares the number of task omissions N, which is state information, with the number of task omissions N max , which is normal information (that is, the upper limit of normal information) at the time of maximum load. When the task omission count N is equal to or less than the task omission count N max at the maximum load, the CPU 202 determines that the task omission count N is normal. The CPU 202 stores the determination result in the memory 203. The CPU 202 shifts the process to S650 when the task omission count N is not normal, and shifts the process to S660 when the task omission count N is normal.

CPU202は、S650では、第1の評価値JICを1つカウントアップし、以上で本処理を終了する。
CPU202は、S660では、メモリ203に記憶されている判定結果に基づいて、状態情報であるタスク抜け回数Nの正常連続回数が回数閾値以上であるか否かを判定する。ここでいう正常連続回数とは、状態情報であるタスク抜け回数Nが正常であると連続して判定された回数である。CPU202は、タスク抜け回数Nの正常連続回数をカウントしている。CPU202は、タスク抜け回数Nの正常連続回数が回数閾値以上である場合に処理をS670へ移行させ、該正常連続回数が回数閾値未満である場合に本処理を終了する。
In S650, the CPU 202 counts up the first evaluation value JIC by one, and ends this process.
In S660, the CPU 202 determines whether or not the normal continuous number of times of task omissions N, which is the state information, is equal to or greater than the number threshold value, based on the determination result stored in the memory 203. The normal continuous number of times referred to here is the number of times that the task omission count N, which is the state information, is continuously determined to be normal. The CPU 202 counts the normal continuous number of times of task omission N. The CPU 202 shifts the process to S670 when the normal continuous number of times of task omission N is equal to or greater than the number threshold, and ends this process when the normal continuous number is less than the number threshold.

CPU202は、S670では、第1の評価値JICが1以上であるか否かを判定する。CPU202は、第1の評価値JICが1以上である場合に処理をS680へ移行させ、第1の評価値JICが1未満である場合に、本処理を終了する。 In S670, the CPU 202 determines whether or not the first evaluation value JIC is 1 or more. The CPU 202 shifts the process to S680 when the first evaluation value JIC is 1 or more, and ends this process when the first evaluation value JIC is less than 1.

CPU202は、S680では、第1の評価値JICを1つカウントダウンする。CPU202は、以上で本処理を終了する。
<異常判定処理>
次に、CPU202が監視処理のS340で実行する異常判定処理を、図9に示すフローチャートを用いて説明する。CPU202は、監視処理のS320−S330(すなわち、上述の通信成否処理及び個別判定処理)にて生成された第1の評価値JICの大きさに基づいて、第1の通信装置の異常を判定する。
In S680, the CPU 202 counts down the first evaluation value JIC by one. The CPU 202 completes this process.
<Abnormality judgment processing>
Next, the abnormality determination process executed by the CPU 202 in S340 of the monitoring process will be described with reference to the flowchart shown in FIG. The CPU 202 determines the abnormality of the first communication device based on the size of the first evaluation value JIC generated in the monitoring process S320-S330 (that is, the above-mentioned communication success / failure process and individual determination process). ..

CPU202は、本異常判定処理では、第1の評価値JICが予め定められた評価閾値以上である場合に、第2の評価値ACCに予め定められた所定値を加算して新たな第2の評価値ACCを生成する。そして、CPU202は、第2の評価値ACCの大きさに基づいて第1の通信装置の異常を判定する。 In this abnormality determination process, when the first evaluation value JIC is equal to or higher than the predetermined evaluation threshold value, the CPU 202 adds a predetermined predetermined value to the second evaluation value ACC to obtain a new second evaluation value. Generate an evaluation value ACC. Then, the CPU 202 determines the abnormality of the first communication device based on the magnitude of the second evaluation value ACC.

評価閾値とは、第1の評価値JICに基づいて、第1の通信装置に何らかの異常が生じていると推測される状態と、ノイズ等の影響により一時的に状態情報に異常が生じていると推測される状態と、を区別するための閾値である。第2の評価値ACCとは、第1の評価値JICが評価閾値以上となる状態がどの程度継続しているかを表す数値であって、第1の通信装置に生じていると推測される異常の大きさ(すなわち、異常の程度)を表すための数値である。第2の評価値ACCが大きいほど、つまり第1の評価値JICが評価閾値以上となる状態が長いほど、第1の通信装置の異常の程度が大きいと判定される。 The evaluation threshold is a state in which it is presumed that some abnormality has occurred in the first communication device based on the first evaluation value JIC, and a temporary abnormality has occurred in the state information due to the influence of noise or the like. It is a threshold value for distinguishing from the state presumed to be. The second evaluation value ACC is a numerical value indicating how long the state in which the first evaluation value JIC is equal to or higher than the evaluation threshold value continues, and is an abnormality presumed to occur in the first communication device. It is a numerical value for expressing the magnitude (that is, the degree of abnormality) of. It is determined that the larger the second evaluation value ACC, that is, the longer the state in which the first evaluation value JIC is equal to or higher than the evaluation threshold value, the greater the degree of abnormality of the first communication device.

CPU202は、まずS710では、生成された第1の評価値JICを取得する。
CPU202は、S720では、第1の評価値JICが予め定められた評価閾値以上であるか否かを判定する。評価閾値は、例えば本実施形態では3であり、メモリ203に予め記憶されている。但し、評価閾値は任意に設定され得る。
First, in S710, the CPU 202 acquires the generated first evaluation value JIC.
In S720, the CPU 202 determines whether or not the first evaluation value JIC is equal to or higher than a predetermined evaluation threshold value. The evaluation threshold value is, for example, 3 in the present embodiment and is stored in advance in the memory 203. However, the evaluation threshold value can be set arbitrarily.

CPU202は、第1の評価値JICが評価閾値以上であると判定された場合に、処理をS730へ移行させ、第1の評価値JICが評価閾値未満であると判定された場合に、処理をS740へ移行させる。 The CPU 202 shifts the process to S730 when it is determined that the first evaluation value JIC is equal to or higher than the evaluation threshold, and performs the process when it is determined that the first evaluation value JIC is less than the evaluation threshold. Move to S740.

CPU202は、S730では、第2の評価値ACCを1つカウントアップし、処理をS740へ移行させる。
CPU202は、S740では、第2の評価値ACCが第1の異常閾値以上であるか否かを判定する。ここで、CPU202は、第2の評価値ACCが第1の異常閾値未満である場合に、第1の通信装置が正常であると判定して、処理をS750へ移行させる。一方、CPU202は、第2の評価値ACCが第1の異常閾値以上である場合に、第1の通信装置に何らかの異常が生じていると判定して、処理をS770へ移行させる。
In S730, the CPU 202 counts up the second evaluation value ACC by one and shifts the processing to S740.
In S740, the CPU 202 determines whether or not the second evaluation value ACC is equal to or greater than the first abnormality threshold value. Here, when the second evaluation value ACC is less than the first abnormal threshold value, the CPU 202 determines that the first communication device is normal, and shifts the process to S750. On the other hand, when the second evaluation value ACC is equal to or higher than the first abnormality threshold value, the CPU 202 determines that some abnormality has occurred in the first communication device, and shifts the process to S770.

第1の異常閾値とは、第2の評価値ACCに基づいて、第1の通信装置が正常であると推定される状態と、第1の通信装置に何らかの異常が生じていると推定される状態と、を区別するための閾値である。例えば本実施形態では、第1の異常閾値は1であり、メモリ203に予め記憶されている。但し、第1の異常閾値は任意に設定され得る。 The first abnormality threshold is a state in which the first communication device is presumed to be normal based on the second evaluation value ACC, and it is presumed that some abnormality has occurred in the first communication device. It is a threshold value for distinguishing between a state and a state. For example, in the present embodiment, the first abnormality threshold value is 1, which is stored in the memory 203 in advance. However, the first abnormality threshold value can be set arbitrarily.

CPU202は、第1の通信装置が正常であると判定されて移行するS750では、回復指示を設定する。回復指示とは、第1の通信装置の異常を回復するための指示であって、第2の通信装置から第1の通信装置へ送信される指示である。本ステップでは、第1の通信装置は正常であると判定されているため、CPU202は、回復指示に「指示無し」を設定する。「指示無し」を設定することは、回復指示を行わないことに相当する。 The CPU 202 sets a recovery instruction in S750 in which the first communication device is determined to be normal and the transition is made. The recovery instruction is an instruction for recovering an abnormality of the first communication device, and is an instruction transmitted from the second communication device to the first communication device. In this step, since it is determined that the first communication device is normal, the CPU 202 sets the recovery instruction to "no instruction". Setting "no instruction" is equivalent to not giving a recovery instruction.

CPU202は、S760では第1の通信装置を送信先とする通信フレームを生成する。通信フレームには、S750で設定された回復指示と、第1の通信装置が正常であると判定された判定結果とが含まれる。そして、CPU202は、以上で本異常判定処理を終了する。 In S760, the CPU 202 generates a communication frame whose transmission destination is the first communication device. The communication frame includes the recovery instruction set in S750 and the determination result that the first communication device is determined to be normal. Then, the CPU 202 ends the present abnormality determination process.

CPU202は、第2の評価値ACCが第1の異常閾値以上である場合に移行するS770―S830では、第2の評価値ACCの大きさに応じて、第1の通信装置の異常の程度を判定し、第1の通信装置の異常を回復するための回復指示を決定する。 In S770-S830, which shifts when the second evaluation value ACC is equal to or greater than the first abnormality threshold value, the CPU 202 determines the degree of abnormality of the first communication device according to the magnitude of the second evaluation value ACC. Judgment is made, and a recovery instruction for recovering the abnormality of the first communication device is determined.

CPU202は、まずS770では、第2の評価値ACCが第1の異常閾値以上且つ第2の異常閾値未満であるか否かを判定する。ここで、CPU202は、第2の評価値ACCが第1の異常閾値異常且つ第2の異常閾値未満である場合に、第1の通信装置が軽度の異常であると判定して、処理をS780へ移行させる。一方、CPU202は、第2の評価値ACCが第2の異常閾値以上である場合に、第1の通信装置に重度の異常が生じている状態であると判定して、処理をS800へ移行させる。 First, in S770, the CPU 202 determines whether or not the second evaluation value ACC is equal to or greater than the first abnormal threshold value and less than or equal to the second abnormal threshold value. Here, when the second evaluation value ACC is the first abnormal threshold value abnormality and less than the second abnormal threshold value, the CPU 202 determines that the first communication device is a minor abnormality, and performs the process S780. Move to. On the other hand, when the second evaluation value ACC is equal to or higher than the second abnormality threshold value, the CPU 202 determines that a serious abnormality has occurred in the first communication device, and shifts the process to S800. ..

第2の異常閾値とは、第2の評価値ACCに基づいて、第1の通信装置において、軽度な異常が生じている状態と、重度な異常が生じている状態と、を区別するための閾値である。つまり、第2の異常閾値は、第1の通信装置の異常の程度を推定するための数値である。例えば本実施形態では、第2の異常閾値は3であり、メモリ203に予め記憶されている。但し、第2の異常閾値は任意に設定され得る。 The second abnormality threshold is for distinguishing between a state in which a minor abnormality has occurred and a state in which a severe abnormality has occurred in the first communication device based on the second evaluation value ACC. It is a threshold. That is, the second abnormality threshold value is a numerical value for estimating the degree of abnormality of the first communication device. For example, in the present embodiment, the second abnormality threshold value is 3, which is stored in the memory 203 in advance. However, the second abnormality threshold value can be set arbitrarily.

CPU202は、第1の通信装置が軽度の異常であると判定されて移行するS770では、回復指示を設定する。本ステップではリフレッシュ指示が回復指示として設定される。リフレッシュ指示とは、第1の通信装置(すなわち、エンジンECU10)のマイコン101をリフレッシュするための指示である。 The CPU 202 sets a recovery instruction in S770 in which the first communication device is determined to have a slight abnormality and shifts. In this step, the refresh instruction is set as the recovery instruction. The refresh instruction is an instruction for refreshing the microcomputer 101 of the first communication device (that is, the engine ECU 10).

CPU202は、S790では第1の通信装置を送信先とする通信フレームを生成する。通信フレームには、S780で設定された回復指示が含まれる。また、通信フレームには、第1の通信装置が軽度の異常であると判定された判定結果が含まれる。そして、CPU202は、以上で本異常判定処理を終了する。 In S790, the CPU 202 generates a communication frame whose transmission destination is the first communication device. The communication frame includes the recovery instruction set in S780. Further, the communication frame includes a determination result in which the first communication device is determined to have a slight abnormality. Then, the CPU 202 ends the present abnormality determination process.

CPU202は、第1の通信装置が重度の異常であると判定されて移行するS800では、回復指示を設定する。本ステップではリセット指示が回復指示として設定される。リセット指示とは、第1の通信装置(すなわち、エンジンECU10)のマイコン101をリセットするための指示である。 The CPU 202 sets a recovery instruction in S800 in which the first communication device is determined to be a serious abnormality and shifts. In this step, the reset instruction is set as the recovery instruction. The reset instruction is an instruction for resetting the microcomputer 101 of the first communication device (that is, the engine ECU 10).

CPU202は、S810では第1の通信装置を送信先とする通信フレームを生成する。通信フレームには、S800で設定された回復指示が含まれる。また、通信フレームには、第1の通信装置が重度の異常であると判定された判定結果が含まれる。 In S810, the CPU 202 generates a communication frame whose transmission destination is the first communication device. The communication frame includes a recovery instruction set in S800. In addition, the communication frame includes a determination result in which the first communication device is determined to be a serious abnormality.

CPU202は、S820では、第2の評価値ACCを初期化する。すなわち、第2の評価値ACCを0に設定する。
CPU202は、S830では、第1の評価値JICを初期化する。すなわち、第1の評価値JICを0に設定する。そして、CPU202は、以上で本異常判定処理を終了する。
The CPU 202 initializes the second evaluation value ACC in S820. That is, the second evaluation value ACC is set to 0.
In S830, the CPU 202 initializes the first evaluation value JIC. That is, the first evaluation value JIC is set to 0. Then, the CPU 202 ends the present abnormality determination process.

<作動>
上述のように構成される車載制御システム1の作動を、図10を用いて説明する。なお、図10では、ITは1msecに設定されているものとする。また、図10では、第2の通信装置において判定情報が正常な周期(すなわち、ITに一致)で受信されている例を示す。
<Operation>
The operation of the vehicle-mounted control system 1 configured as described above will be described with reference to FIG. In FIG. 10, it is assumed that IT is set to 1 msec. Further, FIG. 10 shows an example in which the determination information is received in the second communication device at a normal cycle (that is, coincides with IT).

時刻t0では、第1の評価値JIC及び第2の評価値ACCは0である。
時刻t1では、状態情報としてのWDG出力は、「H」で正常である。割り込み発生回数Mは、正常値の上限値である最高負荷時割り込み回数Mmax未満であり正常である。タスク抜け回数Nは、正常値の上限値である最高負荷時タスク抜け回数Nmaxを超えており、タスク抜け回数Nは異常と判定されるため、第1の評価値JICは加算値(すなわち、1)加算されて1となる。第2の評価値ACCは0である。
At time t 0 , the first evaluation value JIC and the second evaluation value ACC are 0.
At time t 1 , the WDG output as state information is "H", which is normal. The number of interrupt occurrences M is less than the maximum number of interrupts M max at the time of maximum load, which is the upper limit of the normal value, and is normal. The number of task omissions N exceeds the maximum number of task omissions N max at the time of maximum load, which is the upper limit of the normal value, and the number of task omissions N is determined to be abnormal. 1) Add to 1 to get 1. The second evaluation value ACC is 0.

時刻t2では、状態情報としてのWDG出力は、「L」であり正常である。割り込み発生回数MはMmaxを超えており、割り込み発生回数Mは異常と判定されるため、第1の評価値JICは1加算されて2となる。タスク抜け回数NはNmax未満であり正常である。第2の評価値ACCは0である。 At time t 2 , the WDG output as state information is “L”, which is normal. Since the number of interrupt occurrences M exceeds M max and the number of interrupt occurrences M is determined to be abnormal, the first evaluation value JIC is incremented by 1 to become 2. The number of task omissions N is less than N max, which is normal. The second evaluation value ACC is 0.

時刻t3では、状態情報としてのWDG出力は、「H」で正常である。割り込み発生回数MはMmax未満で正常である。タスク抜け回数NはNmax未満であり正常である。ここでは、WDG出力が回数閾値以上連続して正常であると判定されているので、第1の評価値JICは減算値(すなわち、1)減算されて1となる。第2の評価値ACCは0である。 At time t 3, WDG output as the state information is normal in "H". The number of interrupt occurrences M is less than M max and is normal. The number of task omissions N is less than N max, which is normal. Here, since it is determined that the WDG output is continuously normal for the number of times threshold value or more, the first evaluation value JIC is subtracted by a subtraction value (that is, 1) to become 1. The second evaluation value ACC is 0.

時刻t4では、状態情報としてのWDG出力は、「H」で異常であり、第1の評価値JICは1加算されて2となる。割り込み発生回数MはMmax未満で正常である。タスク抜け回数NはNmaxを超えており異常と判定されるため、第1の評価値JICは1加算されて3となる。そして、第1の評価値JICが評価閾値(すなわち、3)以上となったため、第2の評価値ACCが所定値(すなわち、1)加算されて1となる。第2の評価値ACCは第1の異常閾値である1以上であり第2の異常閾値である3未満である。 At time t 4 , the WDG output as the state information is "H", which is abnormal, and the first evaluation value JIC is added by 1 to become 2. The number of interrupt occurrences M is less than M max and is normal. Since the number of task omissions N exceeds N max and is determined to be abnormal, the first evaluation value JIC is incremented by 1 to become 3. Then, since the first evaluation value JIC is equal to or higher than the evaluation threshold value (that is, 3), the second evaluation value ACC is added by a predetermined value (that is, 1) to become 1. The second evaluation value ACC is 1 or more, which is the first abnormal threshold value, and less than 3, which is the second abnormal threshold value.

これにより、第2の通信装置(すなわち、ドアECU20)は、第1の通信装置(すなわち、エンジンECU10)を、軽度の異常が生じている状態であると判定する。第2の通信装置は、リフレッシュ指示を回復指示として、該回復指示と判定結果とを含む通信フレームを第1の通信装置へ送信する。これにより、第1の通信装置はリフレッシュされる。 As a result, the second communication device (that is, the door ECU 20) determines that the first communication device (that is, the engine ECU 10) is in a state in which a slight abnormality has occurred. The second communication device uses the refresh instruction as a recovery instruction, and transmits a communication frame including the recovery instruction and the determination result to the first communication device. As a result, the first communication device is refreshed.

時刻t5では、状態情報としてのWDG出力は、「L」で異常であり、第1の評価値JICは1加算されて4となる。割り込み発生回数MはMmax未満であり正常である。ここで、割り込み発生回数Mは、回数閾値(すなわち、3)以上連続して正常であると判定されているので、第1の評価値JICは1減算されて3となる。タスク抜け回数NはNmax未満であり正常である。そして、第1の評価値JICが評価閾値(すなわち、3)以上となったため、第2の評価値ACCが1加算されて2となる。第2の評価値ACCは第1の異常閾値である1以上であり第2の異常閾値である3未満である。 At time t 5 , the WDG output as state information is abnormal at “L”, and the first evaluation value JIC is incremented by 1 to become 4. The number of interrupt occurrences M is less than M max, which is normal. Here, since the number of interrupt occurrences M is continuously determined to be normal for the number of times threshold value (that is, 3) or more, the first evaluation value JIC is subtracted by 1 to become 3. The number of task omissions N is less than N max, which is normal. Then, since the first evaluation value JIC is equal to or higher than the evaluation threshold value (that is, 3), the second evaluation value ACC is added by 1 to become 2. The second evaluation value ACC is 1 or more, which is the first abnormal threshold value, and less than 3, which is the second abnormal threshold value.

これにより、第2の通信装置(すなわち、ドアECU20)は、第1の通信装置(すなわち、エンジンECU10)を、軽度の異常が生じている状態であると判定する。第2の通信装置は、リフレッシュ指示を回復指示として、該回復指示と判定結果とを含む通信フレームを第1の通信装置へ送信する。これにより、第1の通信装置はリフレッシュされる。 As a result, the second communication device (that is, the door ECU 20) determines that the first communication device (that is, the engine ECU 10) is in a state in which a slight abnormality has occurred. The second communication device uses the refresh instruction as a recovery instruction, and transmits a communication frame including the recovery instruction and the determination result to the first communication device. As a result, the first communication device is refreshed.

時刻t6では、状態情報としてのWDG出力は、「L」で正常である。割り込み発生回数MはMmaxを超えており異常と判定され、第1の評価値JICは1加算されて4となる。タスク抜け回数NはNmax未満であり正常である。そして、第1の評価値JICが評価閾値(すなわち、3)以上となったため、第2の評価値ACCが1加算されて3となる。第2の評価値ACCは第2の異常閾値である3以上となる。 At time t 6 , the WDG output as state information is "L", which is normal. The number of interrupt occurrences M exceeds M max and is determined to be abnormal, and the first evaluation value JIC is incremented by 1 to become 4. The number of task omissions N is less than N max, which is normal. Then, since the first evaluation value JIC is equal to or higher than the evaluation threshold value (that is, 3), the second evaluation value ACC is added by 1 to become 3. The second evaluation value ACC is 3 or more, which is the second abnormal threshold value.

これにより、第2の通信装置(すなわち、ドアECU20)は、第1の通信装置(すなわち、エンジンECU10)を、重度の異常が生じている状態であると判定する。第2の通信装置は、リセット指示を回復指示として、該回復指示と判定結果とを含む通信フレームを第1の通信装置へ送信する。これにより、第1の通信装置はリセットされる。そして、第1の評価値JIC、第2の評価値ACCは、初期化される。 As a result, the second communication device (that is, the door ECU 20) determines that the first communication device (that is, the engine ECU 10) is in a state in which a serious abnormality has occurred. The second communication device uses the reset instruction as a recovery instruction, and transmits a communication frame including the recovery instruction and the determination result to the first communication device. As a result, the first communication device is reset. Then, the first evaluation value JIC and the second evaluation value ACC are initialized.

[3.効果]
以上詳述した実施形態によれば、以下の効果を奏する。
(1)第1の通信装置としてのエンジンECU10が備える情報生成部52は、少なくとも1種類の状態情報を取得し、S170では、取得した状態情報を含む判定情報を生成し、S180では、生成した判定情報を第2の通信装置へ出力する。第2の通信装置としてのドアECU20が備える監視部63は、判定情報に含まれる状態情報と第1の通信装置が正常であるときの状態情報である正常情報とを比較し、第1の通信装置の異常を判定する。
[3. effect]
According to the embodiment described in detail above, the following effects are obtained.
(1) The information generation unit 52 included in the engine ECU 10 as the first communication device acquires at least one type of state information, in S170, the determination information including the acquired state information is generated, and in S180, it is generated. The determination information is output to the second communication device. The monitoring unit 63 included in the door ECU 20 as the second communication device compares the state information included in the determination information with the normal information which is the state information when the first communication device is normal, and performs the first communication. Judge an abnormality in the device.

これにより、第1の通信装置は、第1の通信装置の外部装置である第2の通信装置との通信によって、第1の通信装置の異常を判定する。第1の通信装置が異常であるか否かを判定する第2の通信装置は、新たに設けられた制御装置ではなく、車載制御システム1が予め備えるECUである。つまり、車載制御システム1において構成要素を増加させること無く、簡素な構成で、第1の通信装置が異常であるか否かを監視することができる。 As a result, the first communication device determines the abnormality of the first communication device by communicating with the second communication device which is an external device of the first communication device. The second communication device for determining whether or not the first communication device is abnormal is not a newly provided control device, but an ECU provided in advance in the vehicle-mounted control system 1. That is, it is possible to monitor whether or not the first communication device is abnormal with a simple configuration without increasing the number of components in the in-vehicle control system 1.

(2)監視部63は、S320−S330では、判定情報に含まれる状態情報の種類毎に、正常情報と状態情報とを比較し、S340では、第1の通信装置の異常を判定する。本実施形態では複数種類の状態情報を用いる。したがって、1つの状態情報を用いる場合よりも、第1の通信装置の異常を判定する精度を向上させることができる。 (2) In S320-S330, the monitoring unit 63 compares the normal information and the state information for each type of state information included in the determination information, and in S340, determines an abnormality of the first communication device. In this embodiment, a plurality of types of state information are used. Therefore, the accuracy of determining the abnormality of the first communication device can be improved as compared with the case of using one state information.

また、状態情報が定量的に表され、正常情報が定量的に表さ、監視部63は、これらの定量的に表される状態情報と正常情報との比較によって第1の通信装置の異常を判定してもよい。数値としての状態情報と数値としての正常情報との比較に基づいて判定が行われるので、判定する閾値が明確になり、第1の通信装置の異常を判定する精度を向上させることができる。 Further, the state information is quantitatively represented, the normal information is quantitatively represented, and the monitoring unit 63 detects an abnormality in the first communication device by comparing the quantitatively represented status information with the normal information. You may judge. Since the determination is made based on the comparison between the state information as a numerical value and the normal information as a numerical value, the threshold value for determination is clarified, and the accuracy of determining the abnormality of the first communication device can be improved.

(3)監視部63は、S440、S530、S590、S650では、判定情報に含まれる状態情報が異常であると判定される毎に、第1の評価値JICに予め定められた加算値を加算して新たな第1の評価値JICを生成する。監視部63は、第1の評価値JICの大きさに基づいて第1の通信装置の異常を判定する。 (3) In S440, S530, S590, and S650, the monitoring unit 63 adds a predetermined addition value to the first evaluation value JIC every time it is determined that the state information included in the determination information is abnormal. Then, a new first evaluation value JIC is generated. The monitoring unit 63 determines the abnormality of the first communication device based on the size of the first evaluation value JIC.

これにより、仮に複数の状態情報のうちのいずれかが一時的に正確でない状態を示す場合であっても、状態情報が異常と判定された数である第1の評価値JICに基づいて第1の通信装置の異常が判定される。従って、ノイズ等による一時的な影響が抑制され、第1の通信装置の異常を判定する精度及び信頼度を向上させることができる。 As a result, even if any one of the plurality of state information temporarily indicates an inaccurate state, the first state information is based on the first evaluation value JIC, which is the number of cases where the state information is determined to be abnormal. The abnormality of the communication device is determined. Therefore, the temporary influence of noise and the like can be suppressed, and the accuracy and reliability of determining the abnormality of the first communication device can be improved.

(4)監視部63は、S440、S530、S590、S650では、同一種類の状態情報が正常であると連続して判定された正常連続回数が予め定められた回数閾値以上である場合に、新たな第1の評価値JICを生成する。ここでは、上述の第1の評価値JICから予め定められた減算値が減算され、新たな第1の評価値JICが生成される。これにより、ノイズ等による一時的な影響が抑制され、第1の通信装置の異常を判定する精度及び信頼度を向上させることができる。 (4) In S440, S530, S590, and S650, the monitoring unit 63 newly determines that the same type of state information is normal when the number of consecutive normal times determined to be normal is equal to or greater than a predetermined number threshold value. First evaluation value JIC is generated. Here, a predetermined subtraction value is subtracted from the above-mentioned first evaluation value JIC, and a new first evaluation value JIC is generated. As a result, the temporary influence of noise and the like can be suppressed, and the accuracy and reliability of determining the abnormality of the first communication device can be improved.

(5)監視部63は、S730では、S720にて第1の評価値JICが評価閾値以上であると判定された場合に、第2の評価値ACCに予め定められた所定値を加算して新たな第2の評価値ACCを生成する。監視部63は、S740では、第2の評価値が第1の異常閾値以上である場合に、第1の通信装置が異常であると判定する。 (5) In S730, when the monitoring unit 63 determines in S720 that the first evaluation value JIC is equal to or higher than the evaluation threshold value, the monitoring unit 63 adds a predetermined value predetermined to the second evaluation value ACC. Generate a new second evaluation value ACC. In S740, the monitoring unit 63 determines that the first communication device is abnormal when the second evaluation value is equal to or higher than the first abnormality threshold value.

つまり、監視部63は、第1の評価値JICが評価閾値以上であると判定された状態が少なくとも第1の異常閾値ぶん連続する場合に、第1の通信装置に何らかの異常が生じていると判定する。従って、ノイズ等による一時的な影響が更に抑制され、第1の通信装置の異常を判定する精度及び信頼度をより向上させることができる。 That is, the monitoring unit 63 states that some abnormality has occurred in the first communication device when the state in which the first evaluation value JIC is determined to be equal to or higher than the evaluation threshold value is continuous for at least the first abnormality threshold value. judge. Therefore, the temporary influence of noise and the like can be further suppressed, and the accuracy and reliability of determining the abnormality of the first communication device can be further improved.

(6)監視部63は、S780、S800では、第2の評価値ACCが前記第1の異常閾値以上である場合に、前記第2の評価値ACCの大きさに応じて、第1の通信装置の異常を回復するための回復指示を決定する。これにより、異常の継続の程度によって、その程度に応じた回復指示を決定することができる。回復指示は第1の通信装置へのリフレッシュ指示であってもよいし、異常がより継続する場合には、回復指示は第1の通信装置へのリセット指示であってもよい。 (6) In S780 and S800, when the second evaluation value ACC is equal to or higher than the first abnormality threshold value, the monitoring unit 63 receives the first communication according to the magnitude of the second evaluation value ACC. Determine recovery instructions to recover from device anomalies. Thereby, the recovery instruction can be determined according to the degree of continuation of the abnormality. The recovery instruction may be a refresh instruction to the first communication device, or may be a reset instruction to the first communication device if the abnormality continues.

(7)情報生成部52によって生成される判定情報には、時刻情報(すなわち、TS)が含まれる。TSは判定情報が生成された時刻を表す。これにより、第1の通信装置の外部装置である第2の通信装置は、通信線90による遅延等に関係無く、第1の通信装置にて取得されたTSに基づいて判定情報出力間隔Pを算出することができる。つまり、第2の通信装置は、通信線90による遅延等に関係無く、第1の通信装置における判定情報の送信周期(すなわち、IT)を精度良く推定することができる。 (7) The determination information generated by the information generation unit 52 includes time information (that is, TS). TS represents the time when the judgment information was generated. As a result, the second communication device, which is an external device of the first communication device, sets the determination information output interval P based on the TS acquired by the first communication device regardless of the delay due to the communication line 90 or the like. Can be calculated. That is, the second communication device can accurately estimate the transmission cycle (that is, IT) of the determination information in the first communication device regardless of the delay due to the communication line 90 or the like.

(8)情報生成部52によって生成される判定情報には、判定情報の送信周期(すなわち、IT)が状態情報として含まれる。これにより、第2の通信装置において特定される、TSに基づく判定情報出力間隔Pと、第1の通信装置にて予め設定されている送信周期であるITと、の比較を行うことができる。 (8) The determination information generated by the information generation unit 52 includes the transmission cycle (that is, IT) of the determination information as the state information. Thereby, it is possible to compare the determination information output interval P based on the TS specified in the second communication device with the IT which is the transmission cycle preset in the first communication device.

(9)監視部63は、判定情報に含まれるTSに基づいて算出される判定情報出力間隔Pと、判定情報に含まれるITとを比較し、第1の通信装置の異常を判定する。これにより、例えば、判定情報出力間隔PとITとが一致する場合に第1の通信装置が正常であると判定し、一致しない場合に第1の通信装置に異常が生じていると判定することが可能となる。 (9) The monitoring unit 63 compares the judgment information output interval P calculated based on the TS included in the judgment information with the IT included in the judgment information, and determines an abnormality of the first communication device. As a result, for example, when the determination information output interval P and IT match, it is determined that the first communication device is normal, and when they do not match, it is determined that an abnormality has occurred in the first communication device. Is possible.

また、仮に第1の通信装置においてITが変更されたとしても、第2の通信装置は、受信した判定情報に含まれるITによって、第1の通信装置における直近のITを認識することができる。つまり、第2の通信装置は、判定情報出力間隔Pが変更前のITに一致しなくても、判定情報出力間隔Pが新たに受信した判定情報に含まれる変更後のITに一致する場合は、判定情報出力間隔Pが正常であると判定することができる。 Further, even if the IT is changed in the first communication device, the second communication device can recognize the latest IT in the first communication device by the IT included in the received determination information. That is, in the second communication device, even if the judgment information output interval P does not match the IT before the change, if the judgment information output interval P matches the changed IT included in the newly received judgment information, , It can be determined that the determination information output interval P is normal.

つまり、第2の通信装置は、判定情報出力間隔Pの変化を、第1の通信装置による意図的な変更であるのか、第1の通信装置の異常による変化であるのか、を区別することができるので、第1の通信装置の異常を精度よく判定することができる。 That is, the second communication device can distinguish whether the change in the determination information output interval P is an intentional change by the first communication device or a change due to an abnormality in the first communication device. Therefore, it is possible to accurately determine the abnormality of the first communication device.

(10)情報生成部52は、S320では、第1の通信装置の負荷の大小を定量的に示す負荷情報に基づいて判定情報の送信周期(すなわち、IT)を決定する。情報生成部52は、判定情報の送信周期を、第1の通信装置の負荷が大きいほど長くなるように決定する。負荷情報は、第1の通信装置がエンジンECU10である上述の実施形態では、例えば、エンジン回転数である。 (10) In S320, the information generation unit 52 determines the transmission cycle (that is, IT) of the determination information based on the load information that quantitatively indicates the magnitude of the load of the first communication device. The information generation unit 52 determines that the transmission cycle of the determination information becomes longer as the load on the first communication device increases. The load information is, for example, the engine speed in the above-described embodiment in which the first communication device is the engine ECU 10.

情報生成部52は、エンジン回転数とITとを対応づけた対応情報を取得し、対応情報に基づいてエンジン回転数に対応するITを特定し、特定したITで判定情報を送信してもよい。対応情報とは、負荷情報と負荷情報の大きさに応じたITとを対応づけた予め定められた情報であって、負荷が高いほどITが長くなるように対応づけられた情報である。 The information generation unit 52 may acquire the correspondence information corresponding to the engine speed and the IT, specify the IT corresponding to the engine speed based on the correspondence information, and transmit the determination information by the specified IT. .. Correspondence information is predetermined information that associates load information with IT according to the magnitude of load information, and is information that is associated so that the higher the load, the longer the IT.

これにより、第1の通信装置であるエンジンECU10では、負荷大きいときはITが大きい値に設定される。このため、エンジンECU10は、エンジンECU10の処理能力を、判定情報を送信すること以外に費やすことができる。つまり、第1の通信装置の処理能力を効率良く利用することができる。 As a result, in the engine ECU 10 which is the first communication device, IT is set to a large value when the load is large. Therefore, the engine ECU 10 can spend the processing capacity of the engine ECU 10 other than transmitting the determination information. That is, the processing capacity of the first communication device can be efficiently used.

なお、上述の実施形態では、車載制御システム1が通信システムに相当し、エンジンECU10及びドアECU20が複数の通信装置に相当し、エンジンECU10が第1の通信装置に相当し、ドアECU20が第2の通信装置に相当する。また、監視部63が、判定実行部、種類別判定部、加算部に相当する。S340が判定実行部としての処理に相当し、S430、S520、S580、S640が種類別判定部としての処理に相当し、S440、S530、S590、S650が加算部としての処理に相当する。判定情報出力間隔Pが判定情報の送信間隔に相当し、TSが時刻情報に相当し、ITが第1の通信装置にて決定された、判定情報の送信周期に相当する。 In the above-described embodiment, the in-vehicle control system 1 corresponds to a communication system, the engine ECU 10 and the door ECU 20 correspond to a plurality of communication devices, the engine ECU 10 corresponds to the first communication device, and the door ECU 20 corresponds to the second communication device. Corresponds to the communication device of. Further, the monitoring unit 63 corresponds to a determination execution unit, a type-specific determination unit, and an addition unit. S340 corresponds to the processing as the determination execution unit, S430, S520, S580, and S640 correspond to the processing as the type-specific determination unit, and S440, S530, S590, and S650 correspond to the processing as the addition unit. The determination information output interval P corresponds to the determination information transmission interval, TS corresponds to the time information, and IT corresponds to the determination information transmission cycle determined by the first communication device.

[4.変形例]
以下に、車載制御システム1の変形例を示す。
<変形例1>
車載制御システム1では、エンジンECU10は第1の通信装置であり、ドアECU20は第2の通信装置であった。これに対して、図11に示す変形例1の車載制御システム2では、エンジンECU10が第1の通信装置であり、エンジンECU10及びブレーキECU30の両方が第2の通信装置であってもよい。
[4. Modification example]
A modified example of the in-vehicle control system 1 is shown below.
<Modification example 1>
In the vehicle-mounted control system 1, the engine ECU 10 was the first communication device, and the door ECU 20 was the second communication device. On the other hand, in the vehicle-mounted control system 2 of the modification 1 shown in FIG. 11, the engine ECU 10 may be the first communication device, and both the engine ECU 10 and the brake ECU 30 may be the second communication device.

つまり、エンジンECU10は、上述の実施形態と同様に、制御部51と情報生成部52とを備える。情報生成部52は、情報生成処理を実行し、第2の通信装置としてのドアECU20及びブレーキECU30の両方に、判定情報を送信する。第2の通信装置としてのドアECU20は、上述の実施形態と同様に、制御部61と監視部63を備える。もう1つの第2の通信装置としてのブレーキECU30は、制御部71と監視部73とを備える。監視部73は、監視部63と同様に構成される。 That is, the engine ECU 10 includes a control unit 51 and an information generation unit 52, as in the above-described embodiment. The information generation unit 52 executes the information generation process and transmits the determination information to both the door ECU 20 and the brake ECU 30 as the second communication device. The door ECU 20 as the second communication device includes a control unit 61 and a monitoring unit 63, as in the above-described embodiment. The brake ECU 30 as another second communication device includes a control unit 71 and a monitoring unit 73. The monitoring unit 73 is configured in the same manner as the monitoring unit 63.

これにより、第1の通信装置としてのエンジンECU10の異常の有無を、複数の第2の通信装置(すなわち、ドアECU20、ブレーキECU30)によって、監視することができる。つまり、車載制御システム2は、第1の通信装置としてのエンジンECU10についての異常の判定結果及び回復指示(すなわち、監視情報)を得るための構成を冗長構成で備えることができる。 Thereby, the presence or absence of abnormality of the engine ECU 10 as the first communication device can be monitored by the plurality of second communication devices (that is, the door ECU 20 and the brake ECU 30). That is, the in-vehicle control system 2 can be provided with a redundant configuration for obtaining an abnormality determination result and a recovery instruction (that is, monitoring information) for the engine ECU 10 as the first communication device.

ここで、複数の第2の通信装置としてのドアECU20及びブレーキECU30は、判定情報を受信する毎に、監視処理を実行するように構成されてもよい。エンジンECU10は、ドアECU20及びブレーキECU30の両方から監視情報を受信し、両方の監視情報に含まれる判定結果が一致した場合にのみ該判定結果が真であるとして回復指示に従った動作を行うように構成されてもよい。これにより、ドアECU20又はブレーキECU30による誤判定に伴う回復指示に従ってエンジンECU10が動作すること、が抑制される。 Here, the door ECU 20 and the brake ECU 30 as the plurality of second communication devices may be configured to execute the monitoring process each time the determination information is received. The engine ECU 10 receives monitoring information from both the door ECU 20 and the brake ECU 30, and operates according to the recovery instruction assuming that the determination result is true only when the determination results included in both monitoring information match. It may be configured in. As a result, it is suppressed that the engine ECU 10 operates according to the recovery instruction accompanying the erroneous determination by the door ECU 20 or the brake ECU 30.

なお、複数の第2の通信装置としてのドアECU20及びブレーキECU30は、予め定められた周期(例えば、100msec毎等)で、交互に、監視処理を実行するように構成されてもよい。これにより、ドアECU20及びブレーキECU30の処理負荷を軽減することができる。また、仮に、ドアECU20及びブレーキECU30のうちの一方が故障した場合には、エンジンECU10の異常の判定を継続することができる。 The door ECU 20 and the brake ECU 30 as the plurality of second communication devices may be configured to alternately execute the monitoring process at a predetermined cycle (for example, every 100 msec). Thereby, the processing load of the door ECU 20 and the brake ECU 30 can be reduced. Further, if one of the door ECU 20 and the brake ECU 30 fails, the determination of the abnormality of the engine ECU 10 can be continued.

<変形例2>
図12に示す変形例2の車載制御システム3では、エンジンECU10は第1の通信装置であり、ドアECU20はエンジンECU10にとっての第2の通信装置である。更に、ドアECU20は第1の通信装置であり、エンジンECU10はドアECU20にとっての第2の通信装置はである。
<Modification 2>
In the vehicle-mounted control system 3 of the second modification shown in FIG. 12, the engine ECU 10 is the first communication device, and the door ECU 20 is the second communication device for the engine ECU 10. Further, the door ECU 20 is the first communication device, and the engine ECU 10 is the second communication device for the door ECU 20.

つまり、エンジンECU10は、制御部51と情報生成部52とに加えて、更に監視部53を備える。監視部53は、監視部63と同様に構成される。但し、監視部53は、監視処理を実行し、第1の通信装置としてのドアECU20から送信された判定情報に基づいて、第1の通信装置としてのドアECU20の異常を判定する。 That is, the engine ECU 10 further includes a monitoring unit 53 in addition to the control unit 51 and the information generation unit 52. The monitoring unit 53 is configured in the same manner as the monitoring unit 63. However, the monitoring unit 53 executes the monitoring process and determines the abnormality of the door ECU 20 as the first communication device based on the determination information transmitted from the door ECU 20 as the first communication device.

また、ドアECU20は、制御部61と監視部63とに加えて、更に情報生成部62を備える。情報生成部62は情報生成部52と同様に構成される。但し、情報生成部62は、情報生成処理を実行し、判定情報をエンジンECU10へ送信する。 Further, the door ECU 20 further includes an information generation unit 62 in addition to the control unit 61 and the monitoring unit 63. The information generation unit 62 is configured in the same manner as the information generation unit 52. However, the information generation unit 62 executes the information generation process and transmits the determination information to the engine ECU 10.

これにより、車載制御システム3では、ドアECU20によってエンジンECU10の異常を判定することに加えて、エンジンECU10によってドアECU20の異常を判定することができる。つまり、互いに監視し合うことができる。 As a result, in the vehicle-mounted control system 3, in addition to determining the abnormality of the engine ECU 10 by the door ECU 20, the abnormality of the door ECU 20 can be determined by the engine ECU 10. That is, they can monitor each other.

具体的には、エンジンECU10又はドアECU20は、自装置による異常の診断結果(例えば、WDGパルスに基づく診断結果)と、監視情報に含まれる自装置の判定結果と、を比較することが可能となる。ここで、例えば、自装置による異常の診断結果と監視情報に含まれる自装置の判定結果とが異なる場合は、自装置及び自装置を第1の通信装置としたときの第2の通信装置のうちいずれかのマイコンに異常が生じている可能性があること、を検出することができる。 Specifically, the engine ECU 10 or the door ECU 20 can compare the diagnosis result of the abnormality by the own device (for example, the diagnosis result based on the WDG pulse) with the determination result of the own device included in the monitoring information. Become. Here, for example, when the diagnosis result of the abnormality by the own device and the determination result of the own device included in the monitoring information are different, the own device and the second communication device when the own device is used as the first communication device. It is possible to detect that one of the microcomputers may have an abnormality.

<変形例3>
図13に示す変形例3の車載制御システム4では、エンジンECU10は第1の通信装置であり、ドアECU20は第2の通信装置である。更に、ドアECU20は第1の通信装置であり、ブレーキECU30は第2の通信装置である。
<Modification example 3>
In the vehicle-mounted control system 4 of the third modification shown in FIG. 13, the engine ECU 10 is the first communication device, and the door ECU 20 is the second communication device. Further, the door ECU 20 is a first communication device, and the brake ECU 30 is a second communication device.

つまり、ドアECU20は、制御部61と監視部63とに加えて、更に情報生成部62を備える。情報生成部62は情報生成部52と同様に構成される。但し、情報生成部62は、情報生成処理を実行し、判定情報をブレーキECU30へ送信する。 That is, the door ECU 20 further includes an information generation unit 62 in addition to the control unit 61 and the monitoring unit 63. The information generation unit 62 is configured in the same manner as the information generation unit 52. However, the information generation unit 62 executes the information generation process and transmits the determination information to the brake ECU 30.

また、ブレーキECU30は、制御部71に加えて、更に監視部73を備える。監視部73は、監視部63と同様に構成される。但し、監視部73は、監視処理を実行し、第1の通信装置としてのドアECU20から送信された判定情報に基づいて、第1の通信装置としてのドアECU20の異常を判定する。 Further, the brake ECU 30 further includes a monitoring unit 73 in addition to the control unit 71. The monitoring unit 73 is configured in the same manner as the monitoring unit 63. However, the monitoring unit 73 executes the monitoring process and determines the abnormality of the door ECU 20 as the first communication device based on the determination information transmitted from the door ECU 20 as the first communication device.

これにより、車載制御システム4では、ドアECU20によってエンジンECU10の異常を判定することに加えて、ブレーキECU30によってドアECU20の異常を判定することができる。また、車載制御システム4では、エンジンECU10の異常を監視するドアECU20の異常、を監視するブレーキECU30を備える。これにより。ブレーキECU30によってドアECU20が正常であると判定された場合は、ドアECU20によるエンジンECU10の異常の判定結果が正常であること、を保証することができる。 As a result, in the vehicle-mounted control system 4, in addition to determining the abnormality of the engine ECU 10 by the door ECU 20, the abnormality of the door ECU 20 can be determined by the brake ECU 30. Further, the in-vehicle control system 4 includes a brake ECU 30 for monitoring an abnormality of the door ECU 20 for monitoring an abnormality of the engine ECU 10. By this. When the door ECU 20 is determined to be normal by the brake ECU 30, it can be guaranteed that the abnormality determination result of the engine ECU 10 by the door ECU 20 is normal.

なお、更に、ブレーキECU30を図示しない他のECUに監視させることも可能である。
[5.他の実施形態]
以上、本開示の実施形態について説明したが、本開示は上述の実施形態に限定されることなく、種々変形して実施することができる。
Further, it is also possible to have the brake ECU 30 monitored by another ECU (not shown).
[5. Other embodiments]
Although the embodiments of the present disclosure have been described above, the present disclosure is not limited to the above-described embodiments, and can be implemented in various modifications.

(1)上記実施形態では、監視部63は、複数の状態情報の種類毎に状態情報が正常であるか否かを判定し、異常である場合に第1の評価値JICを加算し、更に第1の評価値JICに基づく第2の評価値ACCを用いて、第1の通信装置が異常であることを決定した。但し、本開示はこれに限定されるものではない。 (1) In the above embodiment, the monitoring unit 63 determines whether or not the state information is normal for each of a plurality of types of state information, and if it is abnormal, the first evaluation value JIC is added, and further. Using the second evaluation value ACC based on the first evaluation value JIC, it was determined that the first communication device is abnormal. However, the present disclosure is not limited to this.

例えば、監視部63は、取得する複数の状態情報のうち少なくとも1種類の状態情報について異常であると判定した時点で、第1の通信装置が異常であると決定するように構成されてもよい。又は、監視部63は、取得する複数の状態情報のうち全ての状態情報について異常であると判定した時点で、第1の通信装置が異常であると決定するように構成されてもよい。 For example, the monitoring unit 63 may be configured to determine that the first communication device is abnormal when it is determined that at least one type of state information to be acquired is abnormal. .. Alternatively, the monitoring unit 63 may be configured to determine that the first communication device is abnormal when it is determined that all the state information among the plurality of acquired state information is abnormal.

(2)上述の実施形態では、監視部63は、同一種類の状態情報が正常であると連続して判定された正常連続回数を検出し、正常連続回数が回数閾値以上である場合に、第1の評価値JICから減算値を減算して新たな第1の評価値JICを生成した。但し、本開示はこれに限定されるものではない。例えば、監視部63は、複数の状態情報のうち所定数(例えば、3)以上の状態情報が正常である場合に、第1の評価値JICから減算値を減算して新たな第1の評価値JICを生成するように構成されてもよい。例えば、図8に、WDG出力、割り込み発生回数M、及びタスク抜け回数Nといった3つ状態情報が全て正常である場合に、S650の後であって且つS680の後に、第1の評価値JICから減算値を減算する処理が追加されてもよい。これにより、ノイズ等による一時的な影響を更に抑制することができる。 (2) In the above-described embodiment, the monitoring unit 63 detects the number of normal consecutive times determined to be normal for the same type of state information, and when the number of normal continuous times is equal to or greater than the number threshold value, the first A new first evaluation value JIC was generated by subtracting the subtraction value from the evaluation value JIC of 1. However, the present disclosure is not limited to this. For example, when a predetermined number (for example, 3) or more of the state information among the plurality of state information is normal, the monitoring unit 63 subtracts the subtraction value from the first evaluation value JIC to perform a new first evaluation. It may be configured to generate a value JIC. For example, in FIG. 8, when all three state information such as WDG output, interrupt occurrence count M, and task omission count N are normal, after S650 and after S680, from the first evaluation value JIC. A process of subtracting the subtracted value may be added. As a result, the temporary influence of noise and the like can be further suppressed.

(3)本開示に記載のエンジンECU10、ドアECU20、ドアECU20は、コンピュータプログラムにより具体化された一つ乃至は複数の機能を実行するようにプログラムされたプロセッサ及びメモリを構成することによって提供された専用コンピュータにより、実現されてもよい。あるいは、本開示に記載のエンジンECU10、ドアECU20、ドアECU20及びその手法は、一つ以上の専用ハードウェア論理回路によってプロセッサを構成することによって提供された専用コンピュータにより、実現されてもよい。もしくは、本開示に記載のエンジンECU10、ドアECU20、ドアECU20及びその手法は、一つ乃至は複数の機能を実行するようにプログラムされたプロセッサ及びメモリと一つ以上のハードウェア論理回路によって構成されたプロセッサとの組み合わせにより構成された一つ以上の専用コンピュータにより、実現されてもよい。また、コンピュータプログラムは、コンピュータにより実行されるインストラクションとして、コンピュータ読み取り可能な非遷移有形記録媒体に記憶されてもよい。エンジンECU10、ドアECU20、ドアECU20に含まれる各部の機能を実現する手法には、必ずしもソフトウェアが含まれている必要はなく、その全部の機能が、一つあるいは複数のハードウェアを用いて実現されてもよい。 (3) The engine ECU 10, the door ECU 20, and the door ECU 20 described in the present disclosure are provided by configuring a processor and a memory programmed to execute one or a plurality of functions embodied by a computer program. It may be realized by a dedicated computer. Alternatively, the engine ECU 10, the door ECU 20, the door ECU 20, and the method thereof described in the present disclosure may be realized by a dedicated computer provided by configuring a processor with one or more dedicated hardware logic circuits. Alternatively, the engine ECU 10, the door ECU 20, the door ECU 20, and the method thereof described in the present disclosure are composed of a processor and a memory programmed to execute one or a plurality of functions and one or more hardware logic circuits. It may be realized by one or more dedicated computers configured in combination with a processor. The computer program may also be stored on a computer-readable non-transitional tangible recording medium as an instruction executed by the computer. The method of realizing the functions of each part included in the engine ECU 10, the door ECU 20, and the door ECU 20 does not necessarily include software, and all the functions are realized by using one or more hardware. You may.

(4)上記実施形態における1つの構成要素が有する複数の機能を、複数の構成要素によって実現したり、1つの構成要素が有する1つの機能を、複数の構成要素によって実現したりしてもよい。また、複数の構成要素が有する複数の機能を、1つの構成要素によって実現したり、複数の構成要素によって実現される1つの機能を、1つの構成要素によって実現したりしてもよい。また、上記実施形態の構成の一部を省略してもよい。また、上記実施形態の構成の少なくとも一部を、他の上記実施形態の構成に対して付加又は置換してもよい。 (4) A plurality of functions possessed by one component in the above embodiment may be realized by a plurality of components, or one function possessed by one component may be realized by a plurality of components. .. Further, a plurality of functions possessed by the plurality of components may be realized by one component, or one function realized by the plurality of components may be realized by one component. Further, a part of the configuration of the above embodiment may be omitted. In addition, at least a part of the configuration of the above embodiment may be added or replaced with the configuration of the other above embodiment.

(5)上述したエンジンECU10、ドアECU20、ドアECU20の他、車載制御システム1−4、マイコン101、201、301、CPU102、202、302、当該エンジンECU10、ドアECU20、ドアECU20を機能させるためのプログラム、このプログラムを記録した半導体メモリ等の非遷移有形記録媒体、監視方法など、種々の形態で本開示を実現することもできる。 (5) In addition to the above-mentioned engine ECU 10, door ECU 20, door ECU 20, in-vehicle control system 1-4, microcomputer 101, 201, 301, CPU 102, 202, 302, the engine ECU 10, the door ECU 20, and the door ECU 20 for functioning. The present disclosure can also be realized in various forms such as a program, a non-transitional tangible recording medium such as a semiconductor memory in which this program is recorded, and a monitoring method.

1 車載制御システム、10 エンジンECU、20 ドアECU、101 マイコン、201 マイコン。 1 In-vehicle control system, 10 engine ECU, 20 door ECU, 101 microcomputer, 201 microcomputer.

Claims (10)

車両に搭載される通信システム(1)であって、
前記通信システムは、通信線によって互いに通信可能に接続されている複数の通信装置(10、20)を備え
前記複数の通信装置は、第1の通信装置(10)と第2の通信装置(20)とを備え、
前記第1の通信装置は、
前記第1の通信装置の状態を示す少なくとも1種類の状態情報を取得し、取得した前記状態情報を含む判定情報を生成し、前記判定情報を前記第2の通信装置へ出力するように構成された情報生成部(52)
を備え、
前記第2の通信装置は、
前記判定情報を取得し、前記状態情報であって前記第1の通信装置が正常であるときの予め定められた正常情報と前記判定情報に含まれる前記状態情報とを比較し、前記第1の通信装置の異常を判定するように構成された監視部(63)
を備える通信システム。
A communication system (1) mounted on a vehicle.
The communication system includes a plurality of communication devices (10, 20) that are communicably connected to each other by a communication line, and the plurality of communication devices include a first communication device (10) and a second communication device (20). ) And
The first communication device is
It is configured to acquire at least one type of state information indicating the state of the first communication device, generate determination information including the acquired state information, and output the determination information to the second communication device. Information generation unit (52)
With
The second communication device is
The determination information is acquired, and the predetermined normal information when the first communication device is normal, which is the state information, is compared with the state information included in the determination information, and the first state information is compared. Monitoring unit (63) configured to determine an abnormality in a communication device
Communication system including.
請求項1に記載の通信システムであって、
前記第2の通信装置では、
前記監視部は、前記判定情報に含まれる前記状態情報の種類毎に、前記正常情報と前記状態情報とを比較して、前記第1の通信装置の異常を判定する
通信システム。
The communication system according to claim 1.
In the second communication device,
The monitoring unit is a communication system that determines an abnormality of the first communication device by comparing the normal information with the state information for each type of the state information included in the determination information.
請求項請求項1又は請求項2に記載の通信システムでは、
前記監視部は、
前記判定情報を受信し、前記判定情報に含まれる前記状態情報の種類毎に、前記正常情報と前記状態情報とを比較して、前記判定情報に含まれる前記状態情報が異常であるか否かを判定するように構成された種類別判定部(S430、S520、S580、S640)と、
前記種類別判定部によって、前記判定情報に含まれる前記状態情報が異常であると判定される毎に、前記第1の通信装置の異常を評価するための数値である第1の評価値に予め定められた加算値を加算して新たな前記第1の評価値を生成するように構成された加算部(S440、S530、S590、S650)と、
前記加算部によって生成された前記第1の評価値の大きさに基づいて前記第1の通信装置の異常を判定するように構成された判定実行部(S340)と、
を備える通信システム。
Claim The communication system according to claim 1 or 2.
The monitoring unit
Upon receiving the determination information, the normal information and the state information are compared for each type of the state information included in the determination information, and whether or not the state information included in the determination information is abnormal. (S430, S520, S580, S640) and a type-specific determination unit (S430, S520, S580, S640) configured to determine
Each time the type-specific determination unit determines that the state information included in the determination information is abnormal, the first evaluation value, which is a numerical value for evaluating the abnormality of the first communication device, is set in advance. An addition unit (S440, S530, S590, S650) configured to add a predetermined addition value to generate a new first evaluation value, and
A determination execution unit (S340) configured to determine an abnormality of the first communication device based on the magnitude of the first evaluation value generated by the addition unit.
Communication system including.
請求項3に記載の通信システムであって、
前記加算部は、前記種類別判定部によって同一種類の前記状態情報が正常であると連続して判定された正常連続回数を検出し、前記正常連続回数が予め定められた回数閾値以上である場合に、前記第1の評価値から予め定められた減算値を減算して新たな前記第1の評価値を生成する
通信システム。
The communication system according to claim 3.
The addition unit detects the number of normal consecutive times that the same type of state information is continuously determined to be normal by the type-specific determination unit, and the number of normal continuous times is equal to or greater than a predetermined number of times threshold value. A communication system that generates a new first evaluation value by subtracting a predetermined subtraction value from the first evaluation value.
請求項3又は請求項4に記載の通信システムであって、
前記判定実行部は、前記加算部によって生成された前記第1の評価値を取得し、前記第1の評価値が予め定められた評価閾値以上であるか否かを判定し、前記第1の評価値が前記評価閾値以上であると判定された場合に、前記第1の通信装置の異常の大きさを表すための数値である第2の評価値に予め定められた所定値を加算して新たな前記第2の評価値を生成し、前記第2の評価値が予め定められた第1の異常閾値以上である場合に、前記第1の通信装置が異常であると判定する
通信システム。
The communication system according to claim 3 or 4.
The determination execution unit acquires the first evaluation value generated by the addition unit, determines whether or not the first evaluation value is equal to or higher than a predetermined evaluation threshold value, and determines whether or not the first evaluation value is equal to or higher than a predetermined evaluation threshold value. When it is determined that the evaluation value is equal to or higher than the evaluation threshold value, a predetermined predetermined value is added to the second evaluation value, which is a numerical value for expressing the magnitude of the abnormality of the first communication device. A communication system that generates a new second evaluation value and determines that the first communication device is abnormal when the second evaluation value is equal to or higher than a predetermined first abnormality threshold value.
請求項5に記載の通信システムであって、
前記判定実行部は、前記第2の評価値が前記第1の異常閾値以上である場合に、前記第2の評価値の大きさに応じて、前記第1の通信装置の異常を回復するための回復指示を決定し、決定した前記回復指示を前記第1の通信装置に送信する
通信システム。
The communication system according to claim 5.
When the second evaluation value is equal to or higher than the first abnormality threshold value, the determination execution unit recovers the abnormality of the first communication device according to the magnitude of the second evaluation value. A communication system that determines a recovery instruction and transmits the determined recovery instruction to the first communication device.
請求項1から請求項6のいずれか一項に記載の通信システムであって、
前記第1の通信装置では、
前記情報生成部は、前記判定情報であって前記判定情報が生成されるときの時刻を表す時刻情報を含む前記判定情報、を生成する
通信システム。
The communication system according to any one of claims 1 to 6.
In the first communication device,
The information generation unit is a communication system that generates the determination information including the time information representing the time when the determination information is generated.
請求項7に記載の通信システムであって、
前記第1の通信装置では、
前記情報生成部は、前記判定情報の送信周期を前記状態情報として含む前記判定情報を前記送信周期で出力する
通信システム。
The communication system according to claim 7.
In the first communication device,
The information generation unit is a communication system that outputs the determination information including the transmission cycle of the determination information as the state information in the transmission cycle.
請求項8に記載の通信システムであって、
前記第2の通信装置では、
前記監視部は、
前記判定情報に含まれる前記送信周期を前記正常情報とし、前記第1の通信装置から連続して送信された2つの前記判定情報に含まれる時刻情報に基づいて算出される前記判定情報の送信間隔を前記状態情報とし、前記正常情報と前記状態情報を比較し、前記正常情報と前記状態情報とが一致するか否かに基づいて、前記第1の通信装置の異常を判定する
通信システム。
The communication system according to claim 8.
In the second communication device,
The monitoring unit
The transmission cycle included in the determination information is defined as the normal information, and the transmission interval of the determination information calculated based on the time information included in the two determination information continuously transmitted from the first communication device. Is the state information, the normal information is compared with the state information, and an abnormality of the first communication device is determined based on whether or not the normal information and the state information match.
請求項8又は請求項9に記載の通信システムであって、
前記情報生成部は、前記第1の通信装置の負荷の大小を定量的に示す負荷情報に基づいて前記判定情報の送信周期を前記負荷が大きいほど長くなるように決定する
通信システム。
The communication system according to claim 8 or 9.
The information generation unit is a communication system that determines the transmission cycle of the determination information to be longer as the load is larger, based on the load information that quantitatively indicates the magnitude of the load of the first communication device.
JP2019208688A 2019-11-19 2019-11-19 Communication systems and communication devices Active JP7383995B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2019208688A JP7383995B2 (en) 2019-11-19 2019-11-19 Communication systems and communication devices

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2019208688A JP7383995B2 (en) 2019-11-19 2019-11-19 Communication systems and communication devices

Publications (2)

Publication Number Publication Date
JP2021082936A true JP2021082936A (en) 2021-05-27
JP7383995B2 JP7383995B2 (en) 2023-11-21

Family

ID=75963359

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2019208688A Active JP7383995B2 (en) 2019-11-19 2019-11-19 Communication systems and communication devices

Country Status (1)

Country Link
JP (1) JP7383995B2 (en)

Citations (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2001349239A (en) * 2000-06-08 2001-12-21 Toyota Motor Corp Abnormality judging device of engine system
JP2004136816A (en) * 2002-10-18 2004-05-13 Denso Corp Control system for vehicle
JP2011040886A (en) * 2009-08-07 2011-02-24 Denso Corp Diagnostic device and diagnosis system
JP2011250110A (en) * 2010-05-26 2011-12-08 Denso Corp Electronic control apparatus
JP2016220189A (en) * 2015-05-18 2016-12-22 株式会社デンソー Repeating device
JP2017043166A (en) * 2015-08-25 2017-03-02 日立オートモティブシステムズ株式会社 Vehicle control device
JP2017050841A (en) * 2015-08-31 2017-03-09 パナソニック インテレクチュアル プロパティ コーポレ Fraud-detection method, fraud-detection electronic control unit and fraud-detection system
JP2017112590A (en) * 2015-12-14 2017-06-22 パナソニックIpマネジメント株式会社 Communication device, communication method and communication program
JP2019125867A (en) * 2018-01-12 2019-07-25 パナソニックIpマネジメント株式会社 Monitoring device, monitoring system and monitoring method

Patent Citations (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2001349239A (en) * 2000-06-08 2001-12-21 Toyota Motor Corp Abnormality judging device of engine system
JP2004136816A (en) * 2002-10-18 2004-05-13 Denso Corp Control system for vehicle
JP2011040886A (en) * 2009-08-07 2011-02-24 Denso Corp Diagnostic device and diagnosis system
JP2011250110A (en) * 2010-05-26 2011-12-08 Denso Corp Electronic control apparatus
JP2016220189A (en) * 2015-05-18 2016-12-22 株式会社デンソー Repeating device
JP2017043166A (en) * 2015-08-25 2017-03-02 日立オートモティブシステムズ株式会社 Vehicle control device
JP2017050841A (en) * 2015-08-31 2017-03-09 パナソニック インテレクチュアル プロパティ コーポレ Fraud-detection method, fraud-detection electronic control unit and fraud-detection system
JP2017112590A (en) * 2015-12-14 2017-06-22 パナソニックIpマネジメント株式会社 Communication device, communication method and communication program
JP2019125867A (en) * 2018-01-12 2019-07-25 パナソニックIpマネジメント株式会社 Monitoring device, monitoring system and monitoring method

Also Published As

Publication number Publication date
JP7383995B2 (en) 2023-11-21

Similar Documents

Publication Publication Date Title
JP5333501B2 (en) Vehicle behavior data storage control system and storage device
KR100570325B1 (en) rationality check method of oil temperature sensor
KR101131344B1 (en) Method for the Model-Based Diagnosis of a Mechatronic System
US7848859B2 (en) Device and method for evaluating a sensor signal indicating a position of an accelerator pedal of a motor vehicle
WO2019176603A1 (en) Abnormality diagnosis system and abnormality diagnosis method
KR20010053369A (en) Method for monitoring the function of detectors in an internal combustion engine and electronic control device working in accordance with said method
EP1712424B1 (en) Vehicle control apparatus
US8392815B2 (en) Method for the operation of a microcontroller and an execution unit and microcontroller and an execution unit
US20040148036A1 (en) Electronic control unit
JP2021082936A (en) Communication system
CN111775959B (en) Fault diagnosis method and device for accelerator pedal and vehicle
JP3923810B2 (en) Electronic control device for vehicle
JP2020036095A (en) Pulse signal abnormality detection device
CN114616800A (en) Attack detection method, attack detection system, and program
KR101206693B1 (en) Apparatus and method for diagnosing trouble of accelerator pedal sensor
US7869172B2 (en) Digital controller
EP1515874A1 (en) Circuit for detecting ground offset of parts of a network
JP2009147555A (en) Failure prediction system for in-vehicle electronic control unit
JP7147635B2 (en) Unauthorized transmission data detector
JP6102667B2 (en) Electronic control unit
JP2009003686A (en) Apparatus, method and program for analyzing software operation
JP2002099321A (en) Fault detector for electronic control system for vehicle
JP3623492B2 (en) Vehicle control system
JP2006195739A (en) Electronic controller
JP2001323836A (en) Abnormality detection method for crank synchronous task

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20220216

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20221129

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20221213

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20230207

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20230613

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20230720

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20231010

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20231023

R151 Written notification of patent or utility model registration

Ref document number: 7383995

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R151