JP2021120234A - On-vehicle control device - Google Patents

On-vehicle control device Download PDF

Info

Publication number
JP2021120234A
JP2021120234A JP2018084756A JP2018084756A JP2021120234A JP 2021120234 A JP2021120234 A JP 2021120234A JP 2018084756 A JP2018084756 A JP 2018084756A JP 2018084756 A JP2018084756 A JP 2018084756A JP 2021120234 A JP2021120234 A JP 2021120234A
Authority
JP
Japan
Prior art keywords
read
vehicle
current
storage device
control device
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
JP2018084756A
Other languages
Japanese (ja)
Inventor
啓人 栗原
Hiroto Kurihara
啓人 栗原
文博 大澤
Fumihiro Osawa
文博 大澤
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Hitachi Astemo Ltd
Original Assignee
Hitachi Astemo Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Hitachi Astemo Ltd filed Critical Hitachi Astemo Ltd
Priority to JP2018084756A priority Critical patent/JP2021120234A/en
Priority to PCT/JP2019/004956 priority patent/WO2019207905A1/en
Publication of JP2021120234A publication Critical patent/JP2021120234A/en
Pending legal-status Critical Current

Links

Images

Classifications

    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60RVEHICLES, VEHICLE FITTINGS, OR VEHICLE PARTS, NOT OTHERWISE PROVIDED FOR
    • B60R16/00Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for
    • B60R16/02Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for electric constitutive elements
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/22Detection or location of defective computer hardware by testing during standby operation or during idle time, e.g. start-up testing
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/30Monitoring

Abstract

To detect ROM failure of micro computer interior in early stage as much as possible and to reduce risk that behavior which does not intend by a vehicle continuing to travel generates nevertheless ROM fails.SOLUTION: An on-vehicle control device measures electric current supplied to a storage device for read-only and outputs a signal showing that the storage device for read-only has possibility to fail in future if the electric current exceeds determination threshold.SELECTED DRAWING: Figure 1

Description

本発明は、車両が搭載する機器を制御する車載制御装置に関する。 The present invention relates to an in-vehicle control device that controls a device mounted on a vehicle.

車両が搭載している機器を制御する車載制御装置(Vehicle Control Unit)は、制御演算を実施するマイクロコンピュータ(以下、マイコンと称す)を備える。マイコンは一般的に、CPU(Central Processing Unit)、ROM(Read Only Memory)、RAM(Random Access Memory)などを備える。 An in-vehicle control device (Vehicle Control Unit) that controls a device mounted on a vehicle includes a microcomputer (hereinafter, referred to as a microcomputer) that performs control calculations. A microcomputer generally includes a CPU (Central Processing Unit), a ROM (Read Only Memory), a RAM (Random Access Memory), and the like.

ROMは、CPUが制御演算において使用するデータを記憶する記憶装置である。ROMは、半導体製造工程において混入した異物により隣接するトランジスタや配線がショートすることや、長期使用によるトランジスタ劣化不良などが原因となって、車両制御装置の動作状態に依らずに故障する可能性がある。ROMの故障モードとしては例えば以下のものがある。これらの故障モードが1つでも発生した場合、故障したROMはCPUが制御演算に使用するデータを正しく保持できない:
(故障その1)データを正しく保持できない;
(故障その2)データを書き込む時間・読み出す時間が長くなる。
The ROM is a storage device that stores data used by the CPU in control operations. ROM may fail regardless of the operating state of the vehicle control device due to short-circuiting of adjacent transistors and wiring due to foreign matter mixed in the semiconductor manufacturing process, and poor transistor deterioration due to long-term use. be. The failure modes of ROM include, for example, the following. If any of these failure modes occur, the failed ROM cannot correctly hold the data used by the CPU for control operations:
(Failure 1) Data cannot be retained correctly;
(Failure 2) Data writing time / reading time becomes longer.

ROMが故障すると、ROMに対して書き込むデータとROMから読み出すデータがともに破損する可能性があるので、CPUが実行する制御演算において不具合が生じ、所望の制御演算を実施することが困難となる。したがって車載制御装置は一般に、ROMが故障しているか否かを診断する機能を備える。 If the ROM fails, both the data written to the ROM and the data read from the ROM may be damaged, so that a problem occurs in the control calculation executed by the CPU, and it becomes difficult to execute the desired control calculation. Therefore, the in-vehicle control device generally has a function of diagnosing whether or not the ROM is out of order.

下記特許文献1は、ROMの故障を診断する手法を記載している。同文献は、『制御中のROM/RAM故障レジスタ故障を発見すべく常時故障診断を実施し、異常時にはアシスト動作を停止させることによりシステムが重大な故障モードに至ることを防止する制御用コンピュータを提供する。』ことを課題として、『ROM領域は複数の所定数のバイトデータからなるセルから成り、制御対象に対して制御を行う通常制御期間と制御用コンピュータの故障診断を行う診断用期間から成るマシンサイクルで制御を行う制御手段と、診断用期間毎に複数のセルのうち一部のセルのデータの加算を行い、前回診断用期間に得られた一部のセルのデータの加算値に今回診断用期間に他の一部のセルのデータを加算し、ROM領域の全てのセルについてのデータの加算値が得られたとき、加算値の合計と規定値とを比較する演算手段を備え、演算手段による加算値の合計と規定値との比較に基づいて故障検出を行う。』という技術を開示している(要約参照)。 The following Patent Document 1 describes a method for diagnosing a ROM failure. The document states, "A control computer that constantly performs failure diagnosis to detect ROM / RAM failure register failures during control and stops the assist operation in the event of an abnormality to prevent the system from entering a serious failure mode. offer. "The ROM area consists of cells consisting of a plurality of predetermined number of byte data, and is a machine cycle consisting of a normal control period for controlling a controlled object and a diagnostic period for diagnosing a failure of a control computer." For diagnosis this time, the data of some cells out of a plurality of cells are added for each diagnosis period, and the data of some cells obtained in the previous diagnosis period is added to the added value of the data of some cells. When the data of some other cells are added to the period and the added value of the data for all the cells in the ROM area is obtained, the calculation means is provided with a calculation means for comparing the total of the added values with the specified value. Failure detection is performed based on the comparison between the total of the added values and the specified value. 』Disclosures the technology (see summary).

特開2004−133635号公報Japanese Unexamined Patent Publication No. 2004-133635

近年の車両の制御処理の複雑化/高度化により、ROMに記憶するデータ量は増加し、ROMの記憶領域を診断するために要する時間も増加している。したがって診断により故障を検出するまでの所要時間も長くなる傾向にある。ROMが故障すると、車両制御システムが重大な故障モードに至る可能性があるので、いかに早くROM記憶領域の異常を検出できるかが重要である。 Due to the complexity / sophistication of vehicle control processing in recent years, the amount of data stored in the ROM has increased, and the time required for diagnosing the storage area of the ROM has also increased. Therefore, the time required to detect a failure by diagnosis tends to be long. If the ROM fails, the vehicle control system may enter a serious failure mode, so it is important how quickly an abnormality in the ROM storage area can be detected.

上記特許文献1のROM診断方法は、ROMの全記憶領域に対して常時チェックサム演算を実施し、故障を検出した場合には直ちにフェールセーフ処理を実行することが想定されていると考えられる。しかし、全記憶領域を診断してから再びその領域が診断されるまでの暫くの間は、その故障を検出することができない。 It is considered that the ROM diagnostic method of Patent Document 1 is supposed to constantly perform a checksum operation on the entire storage area of the ROM and immediately execute a fail-safe process when a failure is detected. However, the failure cannot be detected for a while from the diagnosis of the entire storage area to the diagnosis of the area again.

上記特許文献1のROM診断方法は、ROMを構成するトランジスタが完全に故障し、ROMがデータを正しく保持できず、CPUがROMにアクセスした際に誤ったデータを読み出してしまう場合は、ROMの故障を検知することができる。言い換えると、特許文献1のROM故障診断方法は、ROMが完全に故障していなければ、故障を検出することが困難である。 In the ROM diagnostic method of Patent Document 1, when the transistors constituting the ROM completely fail, the ROM cannot hold the data correctly, and the CPU reads out the incorrect data when accessing the ROM, the ROM Failure can be detected. In other words, in the ROM failure diagnosis method of Patent Document 1, it is difficult to detect a failure unless the ROM is completely failed.

本発明は、上記のような課題に鑑みてなされたものであり、マイコン内部のROM故障をできる限り早期の段階で検出し、ROMが故障しているにも関わらず車両が走行し続けることにより意図しない挙動が発生するリスクを低減することを目的とする。 The present invention has been made in view of the above problems, by detecting a ROM failure inside the microcomputer at the earliest possible stage and continuing the vehicle running despite the ROM failure. The purpose is to reduce the risk of unintended behavior.

本発明に係る車載制御装置は、読取専用記憶装置に対して供給される電流を測定し、前記電流が判定閾値を超えている場合は、前記読取専用記憶装置が将来において故障する可能性があることを示す信号を出力する。 The in-vehicle control device according to the present invention measures the current supplied to the read-only storage device, and if the current exceeds the determination threshold value, the read-only storage device may fail in the future. A signal indicating that is output.

本発明に係る車載制御装置によれば、現時点では読取専用記憶装置(ROM)に対して正常にデータを読み書きできるものの、将来的に故障する可能性があるような場合において、その故障の予兆を早期の段階で検出することができる。 According to the in-vehicle control device according to the present invention, although data can be normally read and written to the read-only storage device (ROM) at present, if there is a possibility of failure in the future, a sign of the failure can be detected. It can be detected at an early stage.

実施形態1に係る車載制御装置100の構成図である。It is a block diagram of the vehicle-mounted control device 100 according to the first embodiment. ROM113が将来的に故障する可能性(故障ポテンシャル)があるか否かを判定する手順を説明するフローチャートである。It is a flowchart explaining the procedure for determining whether or not there is a possibility (failure potential) of failure of ROM 113 in the future. ROM113に対する故障診断の手順を説明するフローチャートである。It is a flowchart explaining the procedure of failure diagnosis with respect to ROM 113. 車両走行中におけるROMの故障可能性評価とROM診断に関するタイミングチャートである。It is a timing chart about ROM failure possibility evaluation and ROM diagnosis while a vehicle is running. 実施形態2に係る車載制御装置100の構成図である。It is a block diagram of the vehicle-mounted control device 100 according to the second embodiment. ROM113のブロック構成図である。It is a block block diagram of ROM 113. ROM113が有する記憶領域のアドレスマップの1例である。This is an example of the address map of the storage area of the ROM 113. 実施形態2におけるROM113に対する故障診断の手順を説明するフローチャートである。It is a flowchart explaining the procedure of failure diagnosis with respect to ROM 113 in Embodiment 2.

<実施の形態1>
図1は、本発明の実施形態1に係る車載制御装置100の構成図である。車載制御装置100は、車両が搭載する車載機器(例えば、自動変速機、エンジンなど)を電子的に制御する車載電子制御装置(ECU:Electronic Control Unit)である。車載制御装置100は、メインマイクロコンピュータ(以下、メインマイコンと称す)110、サブマイクロコンピュータ(以下、サブマイコンと称す)120、メイン電源IC(Integrated Circuit)130、サブ電源IC140、電流測定回路150を備える。
<Embodiment 1>
FIG. 1 is a configuration diagram of an in-vehicle control device 100 according to a first embodiment of the present invention. The in-vehicle control device 100 is an in-vehicle electronic control unit (ECU: Electronic Control Unit) that electronically controls an in-vehicle device (for example, an automatic transmission, an engine, etc.) mounted on the vehicle. The in-vehicle control device 100 includes a main microcomputer (hereinafter referred to as a main microcomputer) 110, a sub-microcomputer (hereinafter referred to as a sub-microcomputer) 120, a main power supply IC (Integrated Circuit) 130, a sub power supply IC 140, and a current measurement circuit 150. Be prepared.

メインマイコン110は、車両が搭載する車載機器を制御するマイクロコンピュータである。メインマイコン110は、例えばアクチュエータ230を制御することによって車載機器を制御する。また、表示装置240を介してメッセージを表示することができる。メッセージは、例えば文字や画像などのメッセージ、ランプ点灯による通知など、任意の形態のものを用いることができる。 The main microcomputer 110 is a microcomputer that controls in-vehicle devices mounted on the vehicle. The main microcomputer 110 controls an in-vehicle device by, for example, controlling an actuator 230. In addition, a message can be displayed via the display device 240. As the message, for example, a message such as a character or an image, a notification by lighting a lamp, or any other form can be used.

メインマイコン110は、CPU111、RAM112、ROM113を備える。CPU111は、車載機器を制御するために必要な制御演算を実施する演算装置(演算回路)である。ROM113は、CPU111が実行するプログラム(例えば、後述の図2、図3、図8が記述しているフローチャートを実装したプログラム)などを格納する。RAM112は、CPU111が使用するデータを一時的に格納する。 The main microcomputer 110 includes a CPU 111, a RAM 112, and a ROM 113. The CPU 111 is an arithmetic unit (arithmetic circuit) that performs control calculations necessary for controlling an in-vehicle device. The ROM 113 stores a program executed by the CPU 111 (for example, a program that implements the flowchart described in FIGS. 2, 3, and 8 described later). The RAM 112 temporarily stores the data used by the CPU 111.

サブマイコン120は、メインマイコン110と同様の構成を備えるマイクロコンピュータであり、その説明は省略する。サブマイコン120は、メインマイコン110からのリクエストにしたがって、ROM113が正常であるか否かを診断し、その診断の結果をメインマイコン110に対して通知する。 The sub-microcomputer 120 is a microcomputer having the same configuration as the main microcomputer 110, and the description thereof will be omitted. The sub-microcomputer 120 diagnoses whether or not the ROM 113 is normal according to the request from the main microcomputer 110, and notifies the main microcomputer 110 of the result of the diagnosis.

車載制御装置100は、車両が搭載するバッテリ220から電力の供給を受ける。メイン電源IC(メイン電源回路)130は、バッテリ220から受け取った電力VBを降圧または昇降圧した上で、メインマイコン110に対して供給する。サブ電源IC(サブ電源回路)140も同様に、バッテリ220から受け取った電力を降圧または昇降圧した上で、サブマイコン120に対して供給する。 The in-vehicle control device 100 receives electric power from the battery 220 mounted on the vehicle. The main power supply IC (main power supply circuit) 130 steps down or raises and lowers the power VB received from the battery 220, and then supplies the power VB to the main microcomputer 110. Similarly, the sub power supply IC (sub power supply circuit) 140 also supplies the power received from the battery 220 to the sub microcomputer 120 after stepping down or stepping up and down.

メイン電源IC130は、CPU111、RAM112、ROM113のそれぞれに対して個別に電力(VB1、VB2、VB3)を供給するように、内部的に電源回路が3つに切り分けられている。すなわち、メイン電源IC130は、CPU111に対して第1電圧VB1を出力する第1電源回路VG1、RAM112に対して第2電圧VB2を出力する第2電源回路VG2、ROM113に対して第3電圧VB3を出力する第3電源回路VG3を備える。これは、ROM113に対して供給する駆動電流がCPU111の駆動電流の変動やROM113の駆動電流の変動によって受ける影響を抑制するためである。 The main power supply IC 130 is internally divided into three power supply circuits so as to individually supply electric power (VB1, VB2, VB3) to each of the CPU 111, RAM 112, and ROM 113. That is, the main power supply IC 130 has a first power supply circuit VG1 that outputs a first voltage VB1 to the CPU 111, a second power supply circuit VG2 that outputs a second voltage VB2 to the RAM 112, and a third voltage VB3 to the ROM 113. A third power supply circuit VG3 for output is provided. This is to suppress the influence of the drive current supplied to the ROM 113 due to the fluctuation of the drive current of the CPU 111 and the fluctuation of the drive current of the ROM 113.

第1電源回路VG1が出力する第1電圧VB1は、電源配線(電源パス)L1を介してCPU111へ供給される。第2電源回路VG2が出力する第2電圧VB2は、電源配線(電源パス)L2を介してRAM112へ供給される。第3電源回路VG3が出力する第3電圧VB3は、電源配線(電源パス)L3を介してROM113へ供給される。 The first voltage VB1 output by the first power supply circuit VG1 is supplied to the CPU 111 via the power supply wiring (power supply path) L1. The second voltage VB2 output by the second power supply circuit VG2 is supplied to the RAM 112 via the power supply wiring (power supply path) L2. The third voltage VB3 output by the third power supply circuit VG3 is supplied to the ROM 113 via the power supply wiring (power supply path) L3.

電流測定回路150は、メイン電源IC130からROM113に対して供給される駆動電流の値を測定し、その測定結果をサブマイコン120に対して出力する。サブマイコン120はその測定結果を用いて後述する手順によりROM113を診断する。ここでいう駆動電流とは、ROM113が格納しているデータをCPU111が読み取るためにROM113に対して供給する読取電流である。ROM113が劣化するのにともなって駆動電流は増加するので、駆動電流の増分に基づきROM113が将来故障する可能性を予測することができる。 The current measurement circuit 150 measures the value of the drive current supplied from the main power supply IC 130 to the ROM 113, and outputs the measurement result to the sub-microcomputer 120. The sub-microcomputer 120 diagnoses the ROM 113 using the measurement result according to the procedure described later. The drive current referred to here is a read current supplied to the ROM 113 for the CPU 111 to read the data stored in the ROM 113. Since the drive current increases as the ROM 113 deteriorates, it is possible to predict the possibility that the ROM 113 will fail in the future based on the increment of the drive current.

電流測定回路150の回路構成として種々のものを採用できることは、当業者には容易に理解されるであろう。測定結果は、アナログ信号としてサブマイコン120へ出力してもよいし、デジタル信号としてサブマイコン120へ出力してもよい。測定結果をデジタル信号として出力する場合、電流測定回路150はアナログ・デジタル変換回路ADCを含むように構成される。一方、測定結果をアナログ信号として出力する場合、サブマイコン120はアナログ・デジタル変換回路ADCを含むように構成される。測定結果をデジタル信号として出力する場合の方が、アナログ信号として出力する場合と比較して、車載制御装置100内で発生する電源などのノイズに対する影響に強い。 It will be readily appreciated by those skilled in the art that various circuit configurations can be adopted for the current measuring circuit 150. The measurement result may be output to the sub-microcomputer 120 as an analog signal or may be output to the sub-microcomputer 120 as a digital signal. When the measurement result is output as a digital signal, the current measurement circuit 150 is configured to include an analog-to-digital conversion circuit ADC. On the other hand, when the measurement result is output as an analog signal, the sub-microcomputer 120 is configured to include an analog-to-digital conversion circuit ADC. The case where the measurement result is output as a digital signal is more resistant to the noise generated in the vehicle-mounted control device 100 such as the power supply than the case where the measurement result is output as an analog signal.

車両の運転者がイグニッションキーをON/OFFすると、これにともなって電源信号210が生成される。車載制御装置100は、電源信号210にしたがってスタートアップ/シャットダウンする。メイン電源IC130とサブ電源IC140は、これにともなって各マイコン110、120に対して電力を供給し、または遮断する。 When the driver of the vehicle turns the ignition key ON / OFF, the power signal 210 is generated accordingly. The vehicle-mounted control device 100 starts / shuts down according to the power signal 210. The main power supply IC 130 and the sub power supply IC 140 supply or cut off power to the respective microcomputers 110 and 120 accordingly.

本実施形態1において、車載制御装置100は、ROM113の駆動電流が製造時から所定閾値以上大きくなったとき、ROM113が将来的に故障する可能性があると判定する。したがって車載制御装置100は、ROM113の製造時における駆動電流の値をあらかじめ記憶しておき、これをROM113の診断において用いる。製造時の駆動電流値は、例えばいずれかのマイコンが備えるROMなどの記憶装置に格納することができる。車載制御装置100の製造時に代えて、メインマイコン110の製造時における駆動電流値を格納してもよい。以下の説明においては、ROM113が製造時駆動電流1131を格納しているものとする。 In the first embodiment, the in-vehicle control device 100 determines that the ROM 113 may fail in the future when the drive current of the ROM 113 becomes larger than a predetermined threshold value from the time of manufacture. Therefore, the in-vehicle control device 100 stores in advance the value of the drive current at the time of manufacturing the ROM 113, and uses this in the diagnosis of the ROM 113. The drive current value at the time of manufacture can be stored in a storage device such as a ROM included in any of the microcomputers, for example. Instead of the time of manufacturing the in-vehicle control device 100, the drive current value at the time of manufacturing the main microcomputer 110 may be stored. In the following description, it is assumed that the ROM 113 stores the manufacturing drive current 1131.

電流測定回路150が測定する駆動電流の測定結果は、メインマイコン110の温度に応じて変動する。この変動は、電流測定回路150が備える温度測定抵抗などの素子が有する温度特性に起因するものと、メインマイコン110自身の温度特性などその他回路の温度特性に起因するものとがある。そこで本実施形態1においては、電流測定回路150が測定する駆動電流値がメインマイコン110の温度に応じてどのように変動するかを、温度特性データ1132としてあらかじめ記述しておく。以下の説明においては、ROM113が温度特性データ1132を格納しているものとする。温度特性データ1132を用いた具体的処理については後述する。 The measurement result of the drive current measured by the current measurement circuit 150 varies depending on the temperature of the main microcomputer 110. This fluctuation may be due to the temperature characteristics of the element such as the temperature measurement resistor included in the current measurement circuit 150, or due to the temperature characteristics of other circuits such as the temperature characteristics of the main microcomputer 110 itself. Therefore, in the first embodiment, how the drive current value measured by the current measurement circuit 150 fluctuates according to the temperature of the main microcomputer 110 is described in advance as the temperature characteristic data 1132. In the following description, it is assumed that the ROM 113 stores the temperature characteristic data 1132. Specific processing using the temperature characteristic data 1132 will be described later.

図2は、ROM113が将来的に故障する可能性(故障ポテンシャル)があるか否かを判定する手順を説明するフローチャートである。図2においては、メインマイコン110が備えるROM113をサブマイコン120が診断する手順を説明するが、サブマイコン120が備えるROMをメインマイコン110が診断する場合も、同様の手順を用いることができる。以下図2の各ステップについて説明する。 FIG. 2 is a flowchart illustrating a procedure for determining whether or not the ROM 113 has a possibility of failure (failure potential) in the future. Although the procedure in which the sub-microcomputer 120 diagnoses the ROM 113 included in the main microcomputer 110 is described in FIG. 2, the same procedure can be used when the main microcomputer 110 diagnoses the ROM included in the sub-microcomputer 120. Each step of FIG. 2 will be described below.

(図2:ステップS101)
サブマイコン120は、車載制御装置100の製造時における駆動電流値を読み出す。メインマイコン110が同値を保持しておき、読み出した値をサブマイコン120に対して通知してもよい。
(FIG. 2: Step S101)
The sub-microcomputer 120 reads out the drive current value at the time of manufacturing the in-vehicle control device 100. The main microcomputer 110 may hold the same value and notify the sub-microcomputer 120 of the read value.

(図2:ステップS102)
メインマイコン110は、メインマイコン110に内蔵されている温度センサ160を用いて、メインマイコン110の温度を測定する。車載制御装置100に搭載されている温度センサ(図示せず)を使用してもよい。温度測定結果に代えて、外界の温度状態や車載制御装置100の運転時間を用いた推定温度値を使用してもよい。
(FIG. 2: Step S102)
The main microcomputer 110 measures the temperature of the main microcomputer 110 by using the temperature sensor 160 built in the main microcomputer 110. A temperature sensor (not shown) mounted on the in-vehicle control device 100 may be used. Instead of the temperature measurement result, an estimated temperature value using the temperature state of the outside world and the operating time of the in-vehicle control device 100 may be used.

(図2:ステップS103)
メインマイコン110は、ステップS104で取得したメインマイコン110の温度を用いて温度特性データ1132を参照することにより、メインマイコン110の温度に対応する駆動電流測定結果の変動分を取得する。駆動電流の測定結果が閾値を超えているとしても、その超過分が温度特性によって生じたのであれば、ROM113は必ずしも劣化しているわけではない。したがって本ステップにおいて、温度特性データ1132に基づき温度に起因する変動分をあらかじめ把握しておくこととした。
(FIG. 2: Step S103)
The main microcomputer 110 acquires the fluctuation amount of the drive current measurement result corresponding to the temperature of the main microcomputer 110 by referring to the temperature characteristic data 1132 using the temperature of the main microcomputer 110 acquired in step S104. Even if the measurement result of the drive current exceeds the threshold value, the ROM 113 is not necessarily deteriorated if the excess amount is caused by the temperature characteristics. Therefore, in this step, it was decided to grasp the fluctuation amount due to the temperature in advance based on the temperature characteristic data 1132.

(図2:ステップS104)
メインマイコン110は、ステップS103において温度特性データ1132から取得した、メインマイコン110の温度に起因する駆動電流測定結果の変動分を、サブマイコン120に対して通知する。
(FIG. 2: Step S104)
The main microcomputer 110 notifies the sub-microcomputer 120 of the fluctuation of the drive current measurement result due to the temperature of the main microcomputer 110 acquired from the temperature characteristic data 1132 in step S103.

(図2:ステップS105)
サブマイコン120は、電流測定回路150から駆動電流の測定結果を取得する。
(FIG. 2: Step S105)
The sub-microcomputer 120 acquires the measurement result of the drive current from the current measurement circuit 150.

(図2:ステップS106)
サブマイコン120は、ステップS104において取得した、メインマイコン110の温度に起因する駆動電流測定結果の変動分にしたがって、判定閾値を調整する。例えばステップS107において用いる判定閾値が1.5mAであり、温度に起因する変動分が+0.5mAである場合、判定閾値を2.0mAに調整する。判定閾値はメインマイコン110またはサブマイコン120いずれかのROMに格納しておいてもよいし、本フローチャートを実装するプログラム内部に記述しておいてもよい。
(FIG. 2: Step S106)
The sub-microcomputer 120 adjusts the determination threshold value according to the fluctuation of the drive current measurement result due to the temperature of the main microcomputer 110 acquired in step S104. For example, when the determination threshold value used in step S107 is 1.5 mA and the fluctuation amount due to temperature is +0.5 mA, the determination threshold value is adjusted to 2.0 mA. The determination threshold value may be stored in the ROM of either the main microcomputer 110 or the sub-microcomputer 120, or may be described in the program that implements this flowchart.

(図2:ステップS107〜S109)
サブマイコン120は、ステップS105において取得した駆動電流値と、ステップS101において取得した製造時の駆動電流値との間の差分が、調整後の判定閾値を超えているか否かを判定する(S107)。超えていない場合はROM113が正常である旨の診断結果を出力する(S108)。超えている場合は、ROM113が現時点においては完全には故障していないが将来故障する可能性がある旨の診断結果を出力する(S109)。現在の駆動電流が製造時の駆動電流よりも小さい場合は、ROM113が正常であるとみなす。
(FIG. 2: Steps S107 to S109)
The sub-microcomputer 120 determines whether or not the difference between the drive current value acquired in step S105 and the drive current value at the time of manufacturing acquired in step S101 exceeds the adjusted determination threshold value (S107). .. If it does not exceed, the diagnosis result indicating that the ROM 113 is normal is output (S108). If it exceeds the limit, a diagnosis result indicating that the ROM 113 is not completely out of order at the present time but may be out of order in the future is output (S109). If the current drive current is smaller than the drive current at the time of manufacture, the ROM 113 is considered to be normal.

(図2:ステップS107:数値例)
例えば製造時における駆動電流が25mAであり、現在の駆動電流値が26.5mAである場合、現在の駆動電流値は製造時よりも1.5mA増えているので、ROM113が劣化している可能性が考えられる。ただしこの増分1.5mAは調整後の判定閾値の範囲内であるので、この場合は故障可能性なしと判定することになる。
(Fig. 2: Step S107: Numerical example)
For example, if the drive current at the time of manufacture is 25 mA and the current drive current value is 26.5 mA, the current drive current value is 1.5 mA higher than that at the time of manufacture, so there is a possibility that the ROM 113 has deteriorated. Can be considered. However, since this increment of 1.5 mA is within the range of the adjusted determination threshold value, it is determined that there is no possibility of failure in this case.

(図2:ステップS107:補足)
RAM112が格納しているデータは常に変動しているので、RAM112が故障する可能性を判定するためには、RAM112上のデータを書き換えたときの挙動がどのように変動するかなどのように、データ書換をともなう診断が必要である。これに対してROM113が格納しているデータは変動しないので、読取電流が製造時からどの程度増加したかに基づき故障可能性を診断できると考えられる。本ステップはこの特性に着目したものである。
(Fig. 2: Step S107: Supplement)
Since the data stored in the RAM 112 is constantly changing, in order to determine the possibility of the RAM 112 failing, how the behavior when the data on the RAM 112 is rewritten fluctuates, etc. Diagnosis with data rewriting is required. On the other hand, since the data stored in the ROM 113 does not fluctuate, it is considered that the possibility of failure can be diagnosed based on how much the read current has increased from the time of manufacture. This step focuses on this characteristic.

図3は、ROM113に対する故障診断の手順を説明するフローチャートである。本フローチャートは、図2で説明した将来の故障可能性についての診断とは別に、例えば車載制御装置100が起動している(すなわち車載制御装置100に対して電力が供給されている)期間において所定時間間隔で周期的に実施されるものである。ここではメインマイコン110がROM113の故障を診断する手順を説明するが、サブマイコン120も同様の手順を用いることができる。以下図3の各ステップについて説明する。 FIG. 3 is a flowchart illustrating a failure diagnosis procedure for the ROM 113. In addition to the diagnosis of the possibility of future failure described in FIG. 2, this flowchart is predetermined during, for example, a period in which the vehicle-mounted control device 100 is activated (that is, power is supplied to the vehicle-mounted control device 100). It is carried out periodically at time intervals. Although the procedure for the main microcomputer 110 to diagnose the failure of the ROM 113 will be described here, the same procedure can be used for the sub-microcomputer 120. Each step of FIG. 3 will be described below.

(図3:ステップS201〜S202)
メインマイコン110は、図2のフローチャートにしたがって、ROM113が将来故障する可能性があるか否かを診断する(S201)。故障可能性ありと診断した場合はステップS203へ進み、なしと診断した場合はステップS205へスキップする(S202)。
(FIG. 3: Steps S201 to S202)
The main microcomputer 110 diagnoses whether or not the ROM 113 may fail in the future according to the flowchart of FIG. 2 (S201). If it is diagnosed that there is a possibility of failure, the process proceeds to step S203, and if it is diagnosed that there is no failure, the process skips to step S205 (S202).

(図3:ステップS201:補足)
本ステップは、車載制御装置100が起動した以降の期間において所定周期ごとに実施することに加えて、車載制御装置100が起動するときの初期化処理のなかで実施することもできる。すなわち、車載制御装置100が起動してから制御演算を開始するまでの間に実施することもできる。
(Fig. 3: Step S201: Supplement)
This step can be performed not only at predetermined intervals in the period after the vehicle-mounted control device 100 is activated, but also in the initialization process when the vehicle-mounted control device 100 is activated. That is, it can be executed between the time when the in-vehicle control device 100 is activated and the time when the control calculation is started.

(図3:ステップS203)
メインマイコン110は、表示装置240上に警告灯を表示することにより、ドライバーに対して車載制御装置100の異常を知らせる。より具体的に、ROM113/メインマイコン110が将来的に故障する可能性がある旨を通知してもよい。その他適当なメッセージを通知してもよい。警告を表示することにより、唐突な車両挙動変化が発生する前に、ドライバーは車両を修理場に移送することができる。
(FIG. 3: Step S203)
The main microcomputer 110 notifies the driver of the abnormality of the in-vehicle control device 100 by displaying a warning light on the display device 240. More specifically, it may notify that the ROM 113 / main microcomputer 110 may fail in the future. Other appropriate messages may be notified. By displaying the warning, the driver can transfer the vehicle to the repair shop before a sudden change in vehicle behavior occurs.

(図3:ステップS204)
メインマイコン110は、ステップS205で実施するROM診断の優先順位を高くする。例えばステップS205を実施する周期を短くする、1回の診断において診断する記憶領域のサイズを増やす、などによってROM診断の優先順位を高くすることができる。その他適当な方法によって優先順位を高くしてもよい。ROM113が故障する可能性があるとき、診断優先度を高くすることにより、故障が発生したとき速やかにこれを検出することができる。
(FIG. 3: Step S204)
The main microcomputer 110 raises the priority of the ROM diagnosis performed in step S205. For example, the priority of ROM diagnosis can be increased by shortening the cycle in which step S205 is performed and increasing the size of the storage area to be diagnosed in one diagnosis. The priority may be raised by other appropriate methods. When there is a possibility that the ROM 113 may fail, by increasing the diagnostic priority, it is possible to promptly detect when a failure occurs.

(図3:ステップS205)
メインマイコン110は、ROM113に対して診断を実施する。診断手法としては、チェックサム演算やパリティ演算などのように、ROM113内のデータ誤りを検出することができる任意の手法を用いればよい。
(Fig. 3: Step S205)
The main microcomputer 110 performs a diagnosis on the ROM 113. As the diagnostic method, an arbitrary method capable of detecting a data error in the ROM 113, such as a checksum calculation or a parity calculation, may be used.

(図3:ステップS206〜S208)
メインマイコン110は、ステップS205で実施したROM診断の結果が正常か否かを判定する(S206)。ROM診断結果が正常の場合は、通常制御を実施する(S207)。異常の場合は、フェールセーフ動作に移行する(S208)。フェールセーフ動作の例としては以下のようなものがある。たとえば自動変速機の制御装置のCPUが故障した場合、自動変速機の変速制御を実現するアクチュエータが正しく動作せず、意図しない変速が発生することを防止するため、アクチュエータを固定させて変速比を一定に維持させる。フェールセーフ動作に移行することにより、車両システムが重大な故障モードに至ることを防止することができる。
(FIG. 3: Steps S206 to S208)
The main microcomputer 110 determines whether or not the result of the ROM diagnosis performed in step S205 is normal (S206). If the ROM diagnosis result is normal, normal control is performed (S207). If it is abnormal, the operation shifts to fail-safe operation (S208). The following are examples of fail-safe operation. For example, if the CPU of the control device of an automatic transmission fails, the actuator that realizes the shift control of the automatic transmission does not operate correctly, and in order to prevent unintended shifts from occurring, the actuators are fixed and the gear ratio is adjusted. Keep it constant. By shifting to fail-safe operation, it is possible to prevent the vehicle system from entering a serious failure mode.

図4は、車両走行中におけるROMの故障可能性評価とROM診断に関するタイミングチャートである。車載制御装置100が起動している期間(例えば車両が走行しているとき)において、メインマイコン110とサブマイコン120は図2と図3のフローチャートにしたがって、ROMの故障ポテンシャル評価及びROM診断を一定の周期毎に実施する。図2の故障可能性診断と図3の故障診断は、必ずしも同じ周期や同じタイミングで実施する必要はない。例えば故障可能性診断は故障診断よりも長い周期で実施することができる。図4はその前提で記載している。 FIG. 4 is a timing chart relating to ROM failure possibility evaluation and ROM diagnosis while the vehicle is running. During the period in which the in-vehicle control device 100 is activated (for example, when the vehicle is running), the main microcomputer 110 and the sub-microcomputer 120 constantly evaluate the ROM failure potential and the ROM diagnosis according to the flowcharts of FIGS. 2 and 3. It is carried out every cycle of. The failure possibility diagnosis of FIG. 2 and the failure diagnosis of FIG. 3 do not necessarily have to be performed at the same cycle and at the same timing. For example, the failure possibility diagnosis can be performed at a longer cycle than the failure diagnosis. FIG. 4 is described on that premise.

(図4:ステップS301)
メインマイコン110は、図2のフローチャートにしたがって、ROM113の故障可能性を診断する。故障可能性があると判定した場合、例えばROM診断の実行周期を短くすることにより、ROM診断の優先順位を高くする(S204に相当する処理)。さらに表示装置240に警告灯を表示する(S203に相当する処理)。
(FIG. 4: Step S301)
The main microcomputer 110 diagnoses the possibility of failure of the ROM 113 according to the flowchart of FIG. When it is determined that there is a possibility of failure, the priority of ROM diagnosis is increased by, for example, shortening the execution cycle of ROM diagnosis (process corresponding to S204). Further, a warning light is displayed on the display device 240 (process corresponding to S203).

(図4:ステップS302)
メインマイコン110は、ステップS301以前よりも短い周期でROM診断を実施する。ROM診断において異常があると判断した場合、車載制御装置100はフェールセーフ動作に移行する。
(FIG. 4: Step S302)
The main microcomputer 110 performs ROM diagnosis at a shorter cycle than before step S301. If it is determined that there is an abnormality in the ROM diagnosis, the in-vehicle control device 100 shifts to the fail-safe operation.

<実施の形態1:まとめ>
本実施形態1に係る車載制御装置100は、車両が搭載している機器を制御する車載制御装置(100)であって、機器を制御するための制御演算を実施する演算装置(CPU111)、演算装置(CPU111)が使用するデータを記憶する第1読取専用記憶装置(ROM113、114)、第1読取専用記憶装置(ROM113、114)に対して供給される電流を測定する電流測定回路(150、151)、を備え、演算装置(CPU111)は、電流測定回路(150、151)が測定した電流が第1判定閾値を超えている場合は、第1読取専用記憶装置(ROM113、114)が将来において故障する可能性があるか否かを判定するとともに、その判定結果を示す信号を出力する。これにより、第1読取専用記憶装置(ROM113、114)が突然故障して車両が急峻な挙動変動を起こすような不具合を抑制することができる。
<Embodiment 1: Summary>
The in-vehicle control device 100 according to the first embodiment is an in-vehicle control device (100) that controls a device mounted on the vehicle, and is an arithmetic unit (CPU111) that performs a control calculation for controlling the device. A current measurement circuit (150, If the current measured by the current measuring circuits (150, 151) exceeds the first determination threshold value, the arithmetic unit (CPU 111) includes 151), and the first read-only storage device (ROM 113, 114) will be used in the future. In addition to determining whether or not there is a possibility of failure, a signal indicating the determination result is output. As a result, it is possible to suppress a problem in which the first read-only storage device (ROM 113, 114) suddenly breaks down and the vehicle suddenly changes its behavior.

第1読取専用記憶装置(ROM113、114)は、電流測定回路(150、151)による電流の測定結果が車載制御装置(100)の温度に応じてどのように変動するかを表す温度特性を記述した温度特性データ(1132)を格納しており、演算装置(CPU111)は、車載制御装置(100)の温度を用いて温度特性データ(1132)を参照することにより、電流の測定結果が車載制御装置(100)の温度に応じて変動した変動分を取得し、演算装置(CPU111)は、その変動分にしたがって第1判定閾値を調整した上で、故障可能性があるか否かを判定する。これにより、温度特性にしたがって電流の測定結果が変動する場合であっても、第1読取専用記憶装置(ROM113、114)の故障可能性を正確に診断することができる。 The first read-only storage device (ROM 113, 114) describes a temperature characteristic indicating how the current measurement result by the current measurement circuit (150, 151) fluctuates according to the temperature of the in-vehicle control device (100). The temperature characteristic data (1132) is stored, and the arithmetic unit (CPU111) refers to the temperature characteristic data (1132) using the temperature of the in-vehicle control device (100), so that the current measurement result is in-vehicle control. The fluctuation amount fluctuating according to the temperature of the device (100) is acquired, and the arithmetic unit (CPU111) adjusts the first determination threshold according to the fluctuation amount and then determines whether or not there is a possibility of failure. .. As a result, even when the current measurement result fluctuates according to the temperature characteristics, the possibility of failure of the first read-only storage device (ROM 113, 114) can be accurately diagnosed.

演算装置(CPU111)は、車載制御装置(100)に対して電力が供給され始めてから、制御演算を開始するまでの間に、故障可能性を判定する。これにより、制御演算を開始するまでの間に、第1読取専用記憶装置(113、114)の安全性を確認し、その結果に応じて制御演算を実施することができる。 The arithmetic unit (CPU 111) determines the possibility of failure between the time when the electric power is started to be supplied to the in-vehicle control unit (100) and the time when the control calculation is started. As a result, the safety of the first read-only storage device (113, 114) can be confirmed before the control calculation is started, and the control calculation can be performed according to the result.

演算装置(CPU111)は、車載制御装置(100)が起動している期間において、第1読取専用記憶装置(113、114)の部分記憶領域に対する故障診断を、間欠的に繰り返して実施し、演算装置(CPU111)は、故障診断よりも長い周期で、故障可能性があるか否かの判定を間欠的に繰り返し実施する。これにより、故障診断の実施を阻害することなく故障可能性を判定するとともに、故障可能性があると判定した場合は故障診断をより短い周期で実施して故障を早期の段階で検出することができる。 The arithmetic unit (CPU 111) intermittently and repeatedly performs a failure diagnosis for the partial storage area of the first read-only storage device (113, 114) during the period in which the in-vehicle control device (100) is activated, and performs an calculation. The device (CPU111) intermittently and repeatedly determines whether or not there is a possibility of failure at a cycle longer than the failure diagnosis. As a result, the possibility of failure can be determined without hindering the execution of the failure diagnosis, and if it is determined that there is a possibility of failure, the failure diagnosis can be performed in a shorter cycle and the failure can be detected at an early stage. can.

車載制御装置(100)はさらに、演算装置(CPU111)に対して電力を供給する第1電源回路(VG1)と、第1読取専用記憶装置(113、114)に対して電力を供給する第2電源回路(VG3)とを備え、電流測定回路(150、151)は、第2電源回路(VG3)が第1読取専用記憶装置(ROM113、114)に対して出力する電流を測定する。これにより、電流同士の干渉を抑制して駆動電流の変動を抑制することができる。 The vehicle-mounted control device (100) further supplies power to the first power supply circuit (VG1) that supplies power to the arithmetic unit (CPU111) and the second power supply circuit (113, 114) that supplies power to the first read-only storage device (113, 114). A power supply circuit (VG3) is provided, and the current measurement circuits (150, 151) measure the current output by the second power supply circuit (VG3) to the first read-only storage device (ROM 113, 114). As a result, it is possible to suppress the interference between the currents and suppress the fluctuation of the drive current.

演算装置(CPU111)は、電流測定回路(150、151)が測定した電流が第1判定閾値を超えている間は、超えていない場合よりも、故障診断を実施する周期を短くする。これにより、故障が発生したとき早期の段階で検出することができる。 While the current measured by the current measuring circuits (150, 151) exceeds the first determination threshold value, the arithmetic unit (CPU 111) shortens the cycle of performing the failure diagnosis as compared with the case where the current does not exceed the first determination threshold value. As a result, when a failure occurs, it can be detected at an early stage.

演算装置(CPU111)は、電流測定回路(150、151)が測定した電流が第1判定閾値を超えたときは、車両の運転者に対して警告を通知する信号を出力する。これにより運転者は、唐突な車両挙動変化が発生する前に、車両を修理場に移送することができる。 When the current measured by the current measuring circuits (150, 151) exceeds the first determination threshold value, the arithmetic unit (CPU111) outputs a signal for notifying the driver of the vehicle of a warning. This allows the driver to transfer the vehicle to the repair shop before a sudden change in vehicle behavior occurs.

第1読取専用記憶装置(ROM113、114)は、車載制御装置(100)の製造時点または演算装置(CPU111)の製造時点において第1読取専用記憶装置(ROM113、114)に対して供給される読取電流(1131)を記憶しており、演算装置(CPU111)は、第1読取専用記憶装置(ROM113、114)が記憶している読取電流(1131)よりも電流測定回路(150、151)が測定した電流のほうが大きく、かつ第1読取専用記憶装置(ROM113、114)が記憶している読取電流(1131)と、電流測定回路(150、151)が測定した電流との間の差分が第2判定閾値を超えたときは、第1読取専用記憶装置(ROM113、114)が将来において故障する可能性があることを示す信号を出力する。これにより、車載制御装置(100)の製造バラツキによる測定誤差の影響を抑制することができる。 The first read-only storage device (ROM 113, 114) is supplied to the first read-only storage device (ROM 113, 114) at the time of manufacture of the vehicle-mounted control device (100) or at the time of manufacture of the arithmetic unit (CPU111). The current (1131) is stored, and the arithmetic unit (CPU111) is measured by the current measuring circuit (150, 151) rather than the read current (1131) stored in the first read-only storage device (ROM113, 114). The difference between the read current (1131) stored in the first read-only storage device (ROM 113, 114) and the current measured by the current measurement circuit (150, 151) is the second. When the determination threshold is exceeded, a signal indicating that the first read-only storage device (ROM 113, 114) may fail in the future is output. Thereby, the influence of the measurement error due to the manufacturing variation of the in-vehicle control device (100) can be suppressed.

電流は、演算装置(CPU111)が第1読取専用記憶装置(ROM113、114)により記憶されるデータを読み取るために供給される。すなわち、電流測定回路(150、151)によって第1読取専用記憶装置(ROM113、114)の読取電流を測定することにより、その読取電流の増分にしたがって、ROMが将来故障する可能性を予測することができる。 The current is supplied for the arithmetic unit (CPU 111) to read the data stored in the first read-only storage device (ROM 113, 114). That is, by measuring the read current of the first read-only storage device (ROM 113, 114) by the current measurement circuit (150, 151), it is possible to predict the possibility that the ROM will fail in the future according to the increment of the read current. Can be done.

<実施の形態2>
図5は、本発明の実施形態2に係る車載制御装置100の構成図である。本実施形態2において、ROM113は、ROM(BL1:BLOCK1)114とROM(BL2:BLOCK2)115に分かれて構成されている。ROMが2つのブロックに分かれて構成されていることに起因する差異点以外は実施形態1と同様であるので以下では主に差異点について説明する。
<Embodiment 2>
FIG. 5 is a configuration diagram of the vehicle-mounted control device 100 according to the second embodiment of the present invention. In the second embodiment, the ROM 113 is divided into a ROM (BL1: BLOCK1) 114 and a ROM (BL2: BLOCK2) 115. Since the same as in the first embodiment except for the difference caused by the ROM being divided into two blocks, the difference will be mainly described below.

第3電源回路VG3は、電源配線(電源パス)L3を介してROM114に対して電力を供給する。メイン電源IC130はさらに第4電源回路VG4を備え、第4電源回路VG4は電源配線(電源パス)L4を介してROM115に対して電力を供給する。電流測定回路150は、第3電源回路VG3からROM114に対して供給される駆動電流を測定する電流測定回路151と、第4電源回路VG4からROM115に対して供給される駆動電流を測定する電流測定回路152とを有する。 The third power supply circuit VG3 supplies electric power to the ROM 114 via the power supply wiring (power supply path) L3. The main power supply IC 130 further includes a fourth power supply circuit VG4, and the fourth power supply circuit VG4 supplies power to the ROM 115 via the power supply wiring (power supply path) L4. The current measurement circuit 150 includes a current measurement circuit 151 that measures the drive current supplied from the third power supply circuit VG3 to the ROM 114, and a current measurement that measures the drive current supplied from the fourth power supply circuit VG4 to the ROM 115. It has a circuit 152.

図6は、ROM113のブロック構成図である。ROM(BL1)114は、BLOCK10〜BLOCK1Xによって構成され、ROM(BL2)115は、BLOCK20〜BLOCK2Xによって構成される。BLOCK1内の駆動電源ラインは共有され、BLOCK2内の駆動電源ラインも共有されている。 FIG. 6 is a block configuration diagram of the ROM 113. The ROM (BL1) 114 is composed of BLOCK10 to BLOCK1X, and the ROM (BL2) 115 is composed of BLOCK20 to BLOCK2X. The drive power supply line in BLOCK1 is shared, and the drive power supply line in BLOCK2 is also shared.

図7は、ROM113が有する記憶領域のアドレスマップの1例である。ROM114が将来故障する可能性があるとき、ROM114が格納している制御プログラムを正しく実行できない可能性がある。そこで本実施形態2において、ROM115は、ROM114が将来故障する可能性があるときROM114が格納している制御プログラムに代えて実行すべき代替制御プログラムを格納することとした。BLOCK10〜BLOCK1Xは、メインマイコン110の制御処理A〜Xを実装したプログラムをそれぞれ格納している。BLOCK20〜BLOCK2Xは、制御A〜Xの代替処理を実装したプログラムを格納している。 FIG. 7 is an example of an address map of the storage area of the ROM 113. When the ROM 114 may fail in the future, the control program stored in the ROM 114 may not be executed correctly. Therefore, in the second embodiment, the ROM 115 stores an alternative control program to be executed in place of the control program stored in the ROM 114 when the ROM 114 may fail in the future. BLOCK10 to BLOCK1X store programs that implement the control processes A to X of the main microcomputer 110, respectively. BLOCK20 to BLOCK2X store programs that implement alternative processing of controls A to X.

図8は、本実施形態2におけるROM113に対する故障診断の手順を説明するフローチャートである。本フローチャートは図3と同様に例えば所定時間間隔で周期的に実施されるものである。ここではメインマイコン110がROM113の故障を診断する手順を説明するが、サブマイコン120も同様の手順を用いることができる。以下図8の各ステップについて説明する。 FIG. 8 is a flowchart illustrating the procedure of failure diagnosis for the ROM 113 in the second embodiment. Similar to FIG. 3, this flowchart is periodically executed, for example, at predetermined time intervals. Although the procedure for the main microcomputer 110 to diagnose the failure of the ROM 113 will be described here, the same procedure can be used for the sub-microcomputer 120. Each step of FIG. 8 will be described below.

(図8:ステップS401)
メインマイコン110は、図2のフローチャートにしたがって、ROM114が将来故障する可能性があるか否かを診断する(S401)。同様にROM115が将来故障する可能性があるか否かを診断する(S402)。ROM114に対する故障可能性診断において用いる判定閾値と、ROM115に対する故障可能性診断において用いる判定閾値とは、同じでもよいし異なっていてもよい。すなわちROM114とROM115の仕様や重要度などに応じて適宜定めればよい。
(FIG. 8: Step S401)
The main microcomputer 110 diagnoses whether or not the ROM 114 may fail in the future according to the flowchart of FIG. 2 (S401). Similarly, it is diagnosed whether or not the ROM 115 may fail in the future (S402). The determination threshold value used in the failure possibility diagnosis for ROM 114 and the determination threshold value used in the failure possibility diagnosis for ROM 115 may be the same or different. That is, it may be appropriately determined according to the specifications and importance of ROM 114 and ROM 115.

(図8:ステップS403〜S404)
ステップS401において、ROM114が正常であると診断された場合はステップS404へ進み、故障可能性ありと診断された場合はステップS406へ進む(S403)。ステップS402において、ROM115が正常であると診断された場合はステップS409へ進み、故障可能性ありと診断された場合はステップS405へ進む(S404)。
(FIG. 8: Steps S403 to S404)
In step S401, if the ROM 114 is diagnosed as normal, the process proceeds to step S404, and if it is diagnosed that there is a possibility of failure, the process proceeds to step S406 (S403). In step S402, if the ROM 115 is diagnosed as normal, the process proceeds to step S409, and if it is diagnosed that there is a possibility of failure, the process proceeds to step S405 (S404).

(図8:ステップS405)
メインマイコン110は、ROM115が格納している代替処理が使用不可である旨のフラグ等を、例えばRAM112などの記憶装置に格納する。
(FIG. 8: Step S405)
The main microcomputer 110 stores a flag or the like indicating that the alternative processing stored in the ROM 115 cannot be used in a storage device such as a RAM 112.

(図8:ステップS406)
メインマイコン110は、ROM115が格納している代替制御プログラムが使用可能か否かを判定する。代替制御処理が使用可能である場合はステップS407に進む。代替制御処理が使用不可能である場合はステップS410に進む。代替制御処理が使用可能であるか否かは、ステップS405の結果に基づき判定することができる。
(Fig. 8: Step S406)
The main microcomputer 110 determines whether or not the alternative control program stored in the ROM 115 can be used. If the alternative control process is available, the process proceeds to step S407. If the alternative control process cannot be used, the process proceeds to step S410. Whether or not the alternative control process can be used can be determined based on the result of step S405.

(図8:ステップS407)
ROM115が正常であると診断された場合はステップS408へ進み、故障可能性ありと診断された場合はステップS410へ進む。
(FIG. 8: Step S407)
If it is diagnosed that the ROM 115 is normal, the process proceeds to step S408, and if it is diagnosed that there is a possibility of failure, the process proceeds to step S410.

(図8:ステップS408)
メインマイコン110は、制御演算のために実行するプログラムを、ROM114が格納している制御プログラムから、ROM115が格納している代替制御プログラムに切り替える。
(FIG. 8: Step S408)
The main microcomputer 110 switches the program to be executed for the control calculation from the control program stored in the ROM 114 to the alternative control program stored in the ROM 115.

(図8:ステップS409〜S411)
メインマイコン110は、制御処理または代替制御処理のいずれかが利用可能である場合は、通常制御動作を実施する(S409)。いずれも利用できない場合は、表示装置240に警告灯を表示し(S410)、フェールセーフ動作に移行する(S411)。
(FIG. 8: Steps S409 to S411)
When either the control process or the alternative control process is available, the main microcomputer 110 performs a normal control operation (S409). If none of them can be used, a warning light is displayed on the display device 240 (S410), and the operation shifts to the fail-safe operation (S411).

<実施の形態2:まとめ>
本実施形態2に係る車載制御装置(100)はさらに、演算装置(CPU111)が使用するデータを記憶する第2読取専用記憶装置(ROM115)を備え、第2読取専用記憶装置(ROM115)は、演算装置(CPU111)が制御演算に代えて実行する代替制御演算を実装した代替制御プログラムを格納しており、演算装置(CPU111)は、電流測定回路(151)が測定した電流が第3判定閾値を超えている場合は、制御演算に代えて代替制御演算を実行する。これにより、第1読取専用記憶装置(ROM114)が将来故障する可能性がある場合は、代替制御プログラムにより安全に制御を実施することができる。
<Embodiment 2: Summary>
The vehicle-mounted control device (100) according to the second embodiment further includes a second read-only storage device (ROM115) for storing data used by the arithmetic unit (CPU111), and the second read-only storage device (ROM115) is An alternative control program that implements an alternative control operation executed by the arithmetic unit (CPU111) instead of the control operation is stored. In the arithmetic unit (CPU111), the current measured by the current measurement circuit (151) is the third determination threshold value. If it exceeds, an alternative control operation is executed instead of the control operation. As a result, if the first read-only storage device (ROM114) may fail in the future, control can be safely performed by an alternative control program.

車載制御装置(100)はさらに、第2読取専用記憶装置(ROM115)に対して電力を供給する第3電源回路(VG4)を備え、電流測定回路(152)は、第3電源回路(VG4)が第2読取専用記憶装置(ROM115)に対して出力する第2電流を測定し、演算装置(CPU111)は、電流測定回路(152)が測定した第2電流が第3判定閾値を超えている場合は、第2読取専用記憶装置(ROM115)が将来において故障する可能性があることを示す信号を出力し、演算装置(CPU111)は、第1読取専用記憶装置(ROM1114)と第2読取専用記憶装置(ROM115)がともに将来において故障する可能性があると判定した場合は、制御演算と代替制御演算に代えてフェールセーフ動作を実施する。これにより、代替制御プログラムを用いて車両の安全性を高めることに加えて、代替制御プログラムが正常動作しない可能性がある場合であっても一定の安全性を確保することができる。 The in-vehicle control device (100) further includes a third power supply circuit (VG4) that supplies power to the second read-only storage device (ROM115), and the current measurement circuit (152) is a third power supply circuit (VG4). Measures the second current output to the second read-only storage device (ROM115), and the arithmetic unit (CPU111) measures the second current measured by the current measurement circuit (152) and exceeds the third determination threshold value. In this case, the second read-only storage device (ROM115) outputs a signal indicating that the second read-only storage device (ROM115) may fail in the future, and the arithmetic unit (CPU111) has the first read-only storage device (ROM1114) and the second read-only storage device (ROM1114). When it is determined that both the storage devices (ROM115) may fail in the future, a fail-safe operation is performed instead of the control calculation and the alternative control calculation. As a result, in addition to enhancing the safety of the vehicle by using the alternative control program, it is possible to ensure a certain level of safety even when the alternative control program may not operate normally.

<本発明の変形例について>
本発明は上記実施形態に限定されるものではなく、様々な変形例が含まれる。例えば、上記した実施形態は本発明を分かりやすく説明するために詳細に説明したものであり、必ずしも説明した全ての構成を備えるものに限定されるものではない。また、ある実施形態の構成の一部を他の実施形態の構成に置き換える事が可能であり、また、ある実施形態の構成に他の実施形態の構成を加えることも可能である。また、各実施形態の構成の一部について他の構成の追加・削除・置換をすることができる。
<About a modified example of the present invention>
The present invention is not limited to the above embodiment, and includes various modifications. For example, the above-described embodiment has been described in detail in order to explain the present invention in an easy-to-understand manner, and is not necessarily limited to the one including all the described configurations. Further, it is possible to replace a part of the configuration of one embodiment with the configuration of another embodiment, and it is also possible to add the configuration of another embodiment to the configuration of one embodiment. In addition, other configurations can be added / deleted / replaced with respect to a part of the configurations of each embodiment.

実施形態2において、ROM114が将来故障する可能性があるとき、代替制御を実施することを説明した。これに加えて、実施形態1で説明したように、故障する可能性があるROMに対する診断の優先度を上げてもよい。例えばS405、S406、またはS410において、将来故障する可能性があると診断されたROMに対する診断優先度を上げてもよい。 In the second embodiment, it has been described that alternative control is performed when the ROM 114 may fail in the future. In addition to this, as described in the first embodiment, the diagnostic priority for the ROM that may fail may be raised. For example, in S405, S406, or S410, the diagnostic priority may be increased for a ROM diagnosed as having a possibility of failure in the future.

以上の実施形態において、製造時の駆動電流と現在の駆動電流との間の差分を判定閾値と比較する例を説明したが、これに代えて現在の駆動電流を判定閾値と比較してもよい。この場合は判定閾値のなかに、製造時の駆動電流に対応する値を埋め込んでおくことにより、同様の効果を発揮することができる。すなわち、現在の駆動電流と判定閾値と比較するのか、それとも製造時の駆動電流と現在の駆動電流との間の差分を判定閾値と比較するのかは、閾値をどのように構成するかの違いに過ぎず、実質的な処理は同様である。 In the above embodiment, an example of comparing the difference between the drive current at the time of manufacturing and the current drive current with the determination threshold has been described, but instead, the current drive current may be compared with the determination threshold. .. In this case, the same effect can be exhibited by embedding a value corresponding to the drive current at the time of manufacturing in the determination threshold value. That is, whether to compare the current drive current with the judgment threshold value or to compare the difference between the drive current at the time of manufacture and the current drive current with the judgment threshold value depends on how the threshold value is configured. The actual processing is the same.

100:車載制御装置
110:メインマイコン
111:CPU
112:RAM
113:ROM
114:ROM(BL1)
115:ROM(BL2)
120:サブマイコン
130:メイン電源IC
140:サブ電源IC
150:電流測定回路
151:電流測定回路(BL1)
152:電流測定回路(BL2)
160:温度センサ
210:電源信号
220:バッテリ
230:アクチュエータ
240:表示装置
100: In-vehicle control device 110: Main microcomputer 111: CPU
112: RAM
113: ROM
114: ROM (BL1)
115: ROM (BL2)
120: Sub-microcomputer 130: Main power supply IC
140: Sub power supply IC
150: Current measurement circuit 151: Current measurement circuit (BL1)
152: Current measurement circuit (BL2)
160: Temperature sensor 210: Power signal 220: Battery 230: Actuator 240: Display device

Claims (11)

車両が搭載している機器を制御する車載制御装置であって、
前記機器を制御するための制御演算を実施する演算装置、
前記演算装置が使用するデータを記憶する第1読取専用記憶装置、
前記第1読取専用記憶装置に対して供給される電流を測定する電流測定回路、
を備え、
前記演算装置は、前記電流測定回路が測定した前記電流が第1判定閾値を超えている場合は、前記第1読取専用記憶装置が将来において故障する可能性があるか否かを判定するとともに、その判定結果を示す信号を出力する
ことを特徴とする車載制御装置。
It is an in-vehicle control device that controls the equipment installed in the vehicle.
An arithmetic unit that performs control calculations to control the device,
A first read-only storage device that stores data used by the arithmetic unit,
A current measuring circuit that measures the current supplied to the first read-only storage device,
With
When the current measured by the current measuring circuit exceeds the first determination threshold value, the arithmetic unit determines whether or not the first read-only storage device may fail in the future, and also determines whether or not the first read-only storage device may fail in the future. An in-vehicle control device characterized by outputting a signal indicating the determination result.
前記第1読取専用記憶装置は、前記電流測定回路による前記電流の測定結果が前記車載制御装置の温度に応じてどのように変動するかを表す温度特性を記述した温度特性データを格納しており、
前記演算装置は、前記車載制御装置の温度を用いて前記温度特性データを参照することにより、前記電流の測定結果が前記車載制御装置の温度に応じて変動した変動分を取得し、
前記演算装置は、前記変動分にしたがって前記第1判定閾値を調整した上で、前記可能性があるか否かを判定する
ことを特徴とする請求項1記載の車載制御装置。
The first read-only storage device stores temperature characteristic data describing temperature characteristics indicating how the measurement result of the current by the current measurement circuit fluctuates according to the temperature of the in-vehicle control device. ,
By referring to the temperature characteristic data using the temperature of the in-vehicle control device, the arithmetic unit acquires a fluctuation amount in which the measurement result of the current fluctuates according to the temperature of the in-vehicle control device.
The vehicle-mounted control device according to claim 1, wherein the arithmetic unit adjusts the first determination threshold value according to the fluctuation amount and then determines whether or not there is the possibility.
前記演算装置は、前記車載制御装置に対して電力が供給され始めてから、前記制御演算を開始するまでの間に、前記可能性を判定する
ことを特徴とする請求項1記載の車載制御装置。
The vehicle-mounted control device according to claim 1, wherein the arithmetic unit determines the possibility between the time when power is supplied to the vehicle-mounted control device and the time when the control calculation is started.
前記演算装置は、前記車載制御装置が起動している期間において、前記第1読取専用記憶装置の部分記憶領域に対する故障診断を、間欠的に繰り返して実施し、
前記演算装置は、前記故障診断よりも長い周期で、前記可能性があるか否かの判定を間欠的に繰り返し実施する
ことを特徴とする請求項1記載の車載制御装置。
The arithmetic unit intermittently and repeatedly performs a failure diagnosis for the partial storage area of the first read-only storage device during the period in which the in-vehicle control device is activated.
The vehicle-mounted control device according to claim 1, wherein the arithmetic unit intermittently and repeatedly determines whether or not there is the possibility in a cycle longer than the failure diagnosis.
前記車載制御装置はさらに、前記演算装置に対して電力を供給する第1電源回路と、前記第1読取専用記憶装置に対して電力を供給する第2電源回路とを備え、
前記電流測定回路は、前記第2電源回路が前記第1読取専用記憶装置に対して出力する前記電流を測定する
ことを特徴とする請求項1記載の車載制御装置。
The vehicle-mounted control device further includes a first power supply circuit that supplies electric power to the arithmetic unit and a second power supply circuit that supplies electric power to the first read-only storage device.
The vehicle-mounted control device according to claim 1, wherein the current measuring circuit measures the current output by the second power supply circuit to the first read-only storage device.
前記演算装置は、前記電流測定回路が測定した前記電流が前記第1判定閾値を超えている間は、超えていない場合よりも、前記故障診断を実施する周期を短くする
ことを特徴とする請求項4記載の車載制御装置。
The arithmetic unit is characterized in that while the current measured by the current measuring circuit exceeds the first determination threshold value, the cycle for performing the failure diagnosis is shorter than when the current does not exceed the first determination threshold value. Item 4. The in-vehicle control device according to item 4.
前記演算装置は、前記電流測定回路が測定した前記電流が前記第1判定閾値を超えたときは、前記車両の運転者に対して警告を通知する信号を出力する
ことを特徴とする請求項1記載の車載制御装置。
The arithmetic unit is characterized in that when the current measured by the current measuring circuit exceeds the first determination threshold value, it outputs a signal for notifying the driver of the vehicle of a warning. The in-vehicle control device described.
前記第1読取専用記憶装置は、前記車載制御装置の製造時点または前記演算装置の製造時点において前記第1読取専用記憶装置に対して供給される読取電流を記憶しており、
前記演算装置は、前記第1読取専用記憶装置が記憶している読取電流よりも前記電流測定回路が測定した電流のほうが大きく、かつ前記第1読取専用記憶装置が記憶している読取電流と、前記電流測定回路が測定した電流との間の差分が第2判定閾値を超えたときは、前記第1読取専用記憶装置が将来において故障する可能性があることを示す信号を出力する
ことを特徴とする請求項1記載の車載制御装置。
The first read-only storage device stores the read current supplied to the first read-only storage device at the time of manufacturing the in-vehicle control device or the time of manufacturing the arithmetic unit.
In the arithmetic device, the current measured by the current measuring circuit is larger than the read current stored in the first read-only storage device, and the read current stored in the first read-only storage device is used. When the difference between the current measured by the current measuring circuit and the current measured exceeds the second determination threshold value, the first read-only storage device outputs a signal indicating that the first read-only storage device may fail in the future. The vehicle-mounted control device according to claim 1.
前記電流は、前記演算装置が前記第1読取専用記憶装置により記憶されるデータを読み取るために供給される
ことを特徴とする請求項1記載の車載制御装置。
The vehicle-mounted control device according to claim 1, wherein the current is supplied to the arithmetic unit for reading data stored in the first read-only storage device.
前記車載制御装置はさらに、前記演算装置が使用するデータを記憶する第2読取専用記憶装置を備え、
前記第2読取専用記憶装置は、前記演算装置が前記制御演算に代えて実行する代替制御演算を実装した代替制御プログラムを格納しており、
前記演算装置は、前記電流測定回路が測定した前記電流が第3判定閾値を超えている場合は、前記制御演算に代えて前記代替制御演算を実行する
ことを特徴とする請求項1記載の車載制御装置。
The in-vehicle control device further includes a second read-only storage device that stores data used by the arithmetic unit.
The second read-only storage device stores an alternative control program that implements an alternative control operation that the arithmetic unit executes in place of the control operation.
The vehicle-mounted device according to claim 1, wherein the arithmetic unit executes the alternative control calculation instead of the control calculation when the current measured by the current measurement circuit exceeds the third determination threshold value. Control device.
前記車載制御装置はさらに、前記第2読取専用記憶装置に対して電力を供給する第3電源回路を備え、
前記電流測定回路は、前記第3電源回路が前記第2読取専用記憶装置に対して出力する第2電流を測定し、
前記演算装置は、前記電流測定回路が測定した前記第2電流が前記第3判定閾値を超えている場合は、前記第2読取専用記憶装置が将来において故障する可能性があることを示す信号を出力し、
前記演算装置は、前記第1読取専用記憶装置と前記第2読取専用記憶装置がともに将来において故障する可能性があると判定した場合は、前記制御演算と前記代替制御演算に代えてフェールセーフ動作を実施する
ことを特徴とする請求項10記載の車載制御装置。
The vehicle-mounted control device further includes a third power supply circuit that supplies power to the second read-only storage device.
The current measuring circuit measures the second current output by the third power supply circuit to the second read-only storage device, and measures the second current.
The arithmetic unit sends a signal indicating that the second read-only storage device may fail in the future when the second current measured by the current measuring circuit exceeds the third determination threshold value. Output and
When it is determined that both the first read-only storage device and the second read-only storage device may fail in the future, the arithmetic unit performs a fail-safe operation instead of the control calculation and the alternative control calculation. 10. The vehicle-mounted control device according to claim 10.
JP2018084756A 2018-04-26 2018-04-26 On-vehicle control device Pending JP2021120234A (en)

Priority Applications (2)

Application Number Priority Date Filing Date Title
JP2018084756A JP2021120234A (en) 2018-04-26 2018-04-26 On-vehicle control device
PCT/JP2019/004956 WO2019207905A1 (en) 2018-04-26 2019-02-13 Vehicle-mounted control device

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2018084756A JP2021120234A (en) 2018-04-26 2018-04-26 On-vehicle control device

Publications (1)

Publication Number Publication Date
JP2021120234A true JP2021120234A (en) 2021-08-19

Family

ID=68295090

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2018084756A Pending JP2021120234A (en) 2018-04-26 2018-04-26 On-vehicle control device

Country Status (2)

Country Link
JP (1) JP2021120234A (en)
WO (1) WO2019207905A1 (en)

Family Cites Families (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH1139231A (en) * 1997-07-17 1999-02-12 Unisia Jecs Corp Electronic controller for vehicle
JPH11297077A (en) * 1998-04-06 1999-10-29 Toshiba Corp Method of judging over-erase of memory
JP4042466B2 (en) * 2002-05-01 2008-02-06 株式会社デンソー Memory diagnostic device and control device
JP5128177B2 (en) * 2007-05-21 2013-01-23 ルネサスエレクトロニクス株式会社 Semiconductor integrated circuit and test method thereof

Also Published As

Publication number Publication date
WO2019207905A1 (en) 2019-10-31

Similar Documents

Publication Publication Date Title
JP4274186B2 (en) Failure diagnosis apparatus and failure information recording method
JP2007312193A (en) Abnormality monitoring unit
JP6807467B2 (en) Vehicle control device
JP5640369B2 (en) Fault diagnosis device
US20140063999A1 (en) Non-volatile memory device and electronic apparatus
JP4412390B2 (en) Electronic control device, method for permitting storage of diagnostic results in nonvolatile memory, information processing device, system for permitting storage of diagnostic results in nonvolatile memory
WO2019207905A1 (en) Vehicle-mounted control device
US9501347B2 (en) Documentation of faults in a fault memory of a motor vehicle
JP2013032163A (en) Electronic control device
CN109844724B (en) Vehicle-mounted control device
US20220236334A1 (en) Apparatus and method for diagnosing a battery fault
US11465531B2 (en) Battery diagnostic device, battery diagnostic method, battery diagnostic program, and vehicle
JP6159668B2 (en) Vehicle control device
JP4041216B2 (en) Abnormality detection method and abnormality detection device
JP2018134964A (en) Electronic control unit for automobile
JP4556666B2 (en) Inspection apparatus and inspection method for in-vehicle failure diagnosis system
JP2017199129A (en) On-vehicle control device
KR20200124471A (en) Apparatus for diagnosis normal part of vehicle, system having the same and method thereof
CN113242976A (en) Method and apparatus for monitoring reliability of electronic system
JP3419060B2 (en) Diagnostic device for vehicles
JP7363448B2 (en) electronic equipment
JP6919359B2 (en) Electronic control device
JP4770266B2 (en) Data processing device
JP2021148637A (en) Circuit diagnostic device
JP2015108969A (en) Information processing device