JP7383995B2 - Communication systems and communication devices - Google Patents

Communication systems and communication devices Download PDF

Info

Publication number
JP7383995B2
JP7383995B2 JP2019208688A JP2019208688A JP7383995B2 JP 7383995 B2 JP7383995 B2 JP 7383995B2 JP 2019208688 A JP2019208688 A JP 2019208688A JP 2019208688 A JP2019208688 A JP 2019208688A JP 7383995 B2 JP7383995 B2 JP 7383995B2
Authority
JP
Japan
Prior art keywords
communication device
information
determination
evaluation value
determination information
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
JP2019208688A
Other languages
Japanese (ja)
Other versions
JP2021082936A (en
Inventor
翔 加藤
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Denso Corp
Original Assignee
Denso Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Denso Corp filed Critical Denso Corp
Priority to JP2019208688A priority Critical patent/JP7383995B2/en
Publication of JP2021082936A publication Critical patent/JP2021082936A/en
Application granted granted Critical
Publication of JP7383995B2 publication Critical patent/JP7383995B2/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Landscapes

  • Small-Scale Networks (AREA)

Description

本開示は、車両に搭載され、複数の通信装置が通信線で互いに接続されている通信システムに関する。 The present disclosure relates to a communication system that is mounted on a vehicle and in which a plurality of communication devices are connected to each other via communication lines.

例えば、下記特許文献1には、車両に搭載され通信機能を備える電子制御装置(以下、通信装置)が、車両の制御を行う制御マイコンと、制御マイコンの作動を監視するための該制御マイコンとは別の監視マイコンと、を備える、という技術が提案されている。 For example, Patent Document 1 below discloses that an electronic control device (hereinafter referred to as a communication device) installed in a vehicle and equipped with a communication function includes a control microcomputer that controls the vehicle, and a control microcomputer that monitors the operation of the control microcomputer. A technology has been proposed in which the system is equipped with a separate monitoring microcomputer.

特許第4005421号公報Patent No. 4005421

一方、電子制御装置外の装置との通信によって、該電子制御装置の作動を監視するという思想は、無かった。本開示は、電子制御装置外の装置との通信によって、該電子制御装置の作動を監視する技術を提供する。 On the other hand, there was no concept of monitoring the operation of the electronic control device through communication with a device outside the electronic control device. The present disclosure provides a technique for monitoring the operation of an electronic control device through communication with a device outside the electronic control device.

本開示の1つの局面は、車両に搭載される通信システム(1)である。通信システムは、複数の通信装置(10、20)を備える。複数の通信装置は通信線によって互いに通信可能に接続されている。複数の通信装置は、第1の通信装置(10)と第2の通信装置(20)とを備える。第1の通信装置は、第1の通信装置の状態を示す少なくとも1種類の状態情報を取得し、取得した状態情報を含む判定情報を生成し、判定情報を第2の通信装置へ出力するように構成された情報生成部(52)を備える。第2の通信装置は、判定情報を取得し、状態情報であって第1の通信装置が正常であるときの予め定められた正常情報と判定情報に含まれる状態情報とを比較し、第1の通信装置の異常を判定するように構成された監視部(63)を備える。 One aspect of the present disclosure is a communication system (1) mounted on a vehicle. The communication system includes a plurality of communication devices (10, 20). The plurality of communication devices are communicably connected to each other via communication lines. The plurality of communication devices includes a first communication device (10) and a second communication device (20). The first communication device acquires at least one type of status information indicating the status of the first communication device, generates determination information including the acquired status information, and outputs the determination information to the second communication device. The information generation section (52) is configured as follows. The second communication device obtains the determination information, compares the state information included in the determination information with predetermined normality information when the first communication device is normal, and compares the state information included in the determination information to The communication device includes a monitoring unit (63) configured to determine an abnormality in the communication device.

本開示の1つの局面によれば、第1の通信装置は、第1の通信装置の外部装置である第2の通信装置との通信によって、第1の通信装置の異常を判定する。第1の通信装置が異常であるか否かを判定する第2の通信装置は、通信システムが予め備える通信装置である。このため、通信システムにおいて構成要素を増加させること無く、簡易な構成で、第1の通信装置が異常であるか否かを監視することができる。 According to one aspect of the present disclosure, the first communication device determines an abnormality in the first communication device by communicating with a second communication device that is an external device of the first communication device. The second communication device that determines whether or not the first communication device is abnormal is a communication device that is provided in advance in the communication system. Therefore, it is possible to monitor whether or not the first communication device is abnormal with a simple configuration without increasing the number of components in the communication system.

車両制御システムの構成を示すブロック図。FIG. 1 is a block diagram showing the configuration of a vehicle control system. 車両制御システムにおける各ECUの機能を示すブロック図。The block diagram which shows the function of each ECU in a vehicle control system. 情報生成処理を説明するフローチャート。Flowchart illustrating information generation processing. IT取得処理を説明するフローチャート。5 is a flowchart illustrating IT acquisition processing. 対応情報の例を説明する説明図。An explanatory diagram illustrating an example of correspondence information. 監視処理を説明するフローチャート。Flowchart illustrating monitoring processing. 通信成否判定処理を説明するフローチャート。5 is a flowchart illustrating communication success/failure determination processing. 個別判定処理を説明するフローチャート。Flowchart illustrating individual determination processing. 異常判定処理を説明するフローチャート。5 is a flowchart illustrating abnormality determination processing. 作動を説明するタイミングチャート。A timing chart explaining the operation. 変形例1の車載制御システムにおける各ECUの構成を示すブロック図。FIG. 3 is a block diagram showing the configuration of each ECU in the on-vehicle control system of Modification 1. FIG. 変形例2の車載制御システムにおける各ECUの構成を示すブロック図。FIG. 7 is a block diagram showing the configuration of each ECU in the on-vehicle control system of Modification 2. FIG. 変形例3の車載制御システムにおける各ECUの構成を示すブロック図。FIG. 7 is a block diagram showing the configuration of each ECU in the on-vehicle control system of Modification 3.

以下、図面を参照しながら、本開示の例示的な実施形態を説明する。なお、本明細書中でいう「一致」とは、厳密な意味での一致に限るものではなく、同様の効果を奏するのであれば厳密に一致でなくてもよい。 Hereinafter, exemplary embodiments of the present disclosure will be described with reference to the drawings. Note that "matching" in this specification is not limited to matching in a strict sense, and may not be exact matching as long as the same effect is achieved.

[実施形態]
[1.構成]
<全体構成>
まず、本実施形態に係る車載制御システム1の構成について、図1を参照して説明する。本実施形態に係る車載制御システム1は、車両に搭載されるシステムである。車載制御システム1は、複数の電子制御装置(以下、ECU)を備える。ECUは、Electronic Control Unitの略である。複数のECUは、通信線90によって互いに通信可能に接続される。なお、図1では、3つのECUが図示されている。但し、車載制御システム1が備えるECUの数は、これに限定されるものではなく、2以上であり得る。
[Embodiment]
[1. composition]
<Overall configuration>
First, the configuration of the in-vehicle control system 1 according to the present embodiment will be explained with reference to FIG. 1. The on-vehicle control system 1 according to this embodiment is a system mounted on a vehicle. The in-vehicle control system 1 includes a plurality of electronic control units (hereinafter referred to as ECUs). ECU is an abbreviation for Electronic Control Unit. The plurality of ECUs are communicably connected to each other by a communication line 90. Note that in FIG. 1, three ECUs are illustrated. However, the number of ECUs included in the in-vehicle control system 1 is not limited to this, and may be two or more.

本実施形態では、通信線90は複数のECUに共通の通信線であり、これらの複数のECUは、例えばCAN等の通信プロトコルに従って、通信を行う通信装置である。CANは、Controller Area Networkの略であり、登録商標である。尚、本開示はこれに限定されるものではない。通信プロトコルはCAN以外の通信プロトコルであってもよい。また、通信線90は複数のECUに共通の通信線でなくてもよく、この場合の通信プロトコルは、例えばイーサネットやそれ以外であってもよい。イーサネットは登録商標である。 In this embodiment, the communication line 90 is a communication line common to a plurality of ECUs, and these plurality of ECUs are communication devices that perform communication according to a communication protocol such as CAN. CAN is an abbreviation for Controller Area Network and is a registered trademark. Note that the present disclosure is not limited thereto. The communication protocol may be a communication protocol other than CAN. Further, the communication line 90 does not need to be a communication line common to a plurality of ECUs, and the communication protocol in this case may be, for example, Ethernet or other communication protocol. Ethernet is a registered trademark.

車載制御システム1が備える複数のECUのそれぞれには、車両情報部と制御対象とが通信線によって接続される。車両情報部は車両の状態を検出する各種センサを備える。制御対象は、車両情報部による検出結果に基づいて、ECUによって制御される対象である。 A vehicle information unit and a controlled object are connected to each of the plurality of ECUs included in the in-vehicle control system 1 via communication lines. The vehicle information section includes various sensors that detect the state of the vehicle. The controlled object is an object controlled by the ECU based on the detection result by the vehicle information unit.

本実施形態では、車載制御システム1は、エンジンECU10、ドアECU20、ブレーキECU30を複数のECUとして備える。
エンジンECU10は、車両情報部11による検出結果に基づいて、制御対象12の制御を行う。車両情報部11には、例えば、クランク角を検出するクランク角センサや温度センサ等が含まれ得る。制御対象12には、例えば、燃料噴射弁を作動させるアクチュエータ等が含まれ得る。
In this embodiment, the in-vehicle control system 1 includes an engine ECU 10, a door ECU 20, and a brake ECU 30 as a plurality of ECUs.
The engine ECU 10 controls the controlled object 12 based on the detection result by the vehicle information section 11. The vehicle information unit 11 may include, for example, a crank angle sensor that detects a crank angle, a temperature sensor, and the like. The controlled object 12 may include, for example, an actuator that operates a fuel injection valve.

ドアECU20は、車両情報部21による検出結果に基づいて、制御対象22の制御を行う。車両情報部21には、例えば、人によるドアへの接触を検出するタッチセンサ等が含まれ得る。制御対象12には、例えば、ドアを開閉させるアクチュエータ(以下、ドアアクチュエータ)等が含まれ得る。 The door ECU 20 controls the controlled object 22 based on the detection result by the vehicle information section 21. The vehicle information unit 21 may include, for example, a touch sensor that detects a person's contact with a door. The controlled object 12 may include, for example, an actuator that opens and closes a door (hereinafter referred to as a door actuator).

ブレーキECU30は、車両情報部31による検出結果に基づいて、制御対象32の制御を行う。車両情報部31には、例えば、ブレーキペダルの開度を検出するブレーキペダルセンサ等が含まれ得る。制御対象32には、例えば、ブレーキを駆動させるアクチュエータ(以下、ブレーキアクチュエータ)等が含まれ得る。 The brake ECU 30 controls the controlled object 32 based on the detection result by the vehicle information section 31. The vehicle information unit 31 may include, for example, a brake pedal sensor that detects the opening degree of the brake pedal. The controlled object 32 may include, for example, an actuator that drives a brake (hereinafter referred to as a brake actuator).

なお、以下でいう、第1の通信装置とは、後述する情報生成部(例えば、情報生成部52)を備える通信装置である。一方、第2の通信装置とは、後述する監視部(例えば、監視部63)を備える通信装置である。本実施形態では、エンジンECU10が第1の通信装置に相当し、ドアECU20が第2の通信装置に相当する。 Note that the first communication device referred to below is a communication device including an information generation section (for example, information generation section 52) described below. On the other hand, the second communication device is a communication device including a monitoring section (for example, the monitoring section 63) described later. In this embodiment, the engine ECU 10 corresponds to a first communication device, and the door ECU 20 corresponds to a second communication device.

<エンジンECU10>
第1の通信装置としてのエンジンECU10は、CPU102、ROM、RAM、及びフラッシュメモリ等の半導体メモリ(以下、メモリ)103を含むマイクロコンピュータ(以下、マイコン)101を備える。エンジンECU10は、CPU102が非遷移有形記録媒体に格納されたプログラムを実行することにより、図2に示すような各機能を実現する。本実施形態では、メモリ103が、プログラムを格納する非遷移有形記録媒体に該当する。また、このプログラムの実行により、プログラムに対応する方法が実行される。
<Engine ECU10>
The engine ECU 10 as a first communication device includes a microcomputer (hereinafter referred to as a microcomputer) 101 including a CPU 102, a ROM, a RAM, and a semiconductor memory (hereinafter referred to as a memory) 103 such as a flash memory. The engine ECU 10 realizes each function as shown in FIG. 2 by the CPU 102 executing a program stored in a non-transitional tangible recording medium. In this embodiment, the memory 103 corresponds to a non-transitional tangible recording medium that stores a program. Furthermore, by executing this program, a method corresponding to the program is executed.

エンジンECU10は、図2に示すように、制御部51、情報生成部52の機能を備える。制御部51は、車両情報部11の検出結果に基づいて、制御対象12としてのエンジンについて種々の制御を行う。 As shown in FIG. 2, the engine ECU 10 includes the functions of a control section 51 and an information generation section 52. The control unit 51 performs various controls on the engine as the control target 12 based on the detection results of the vehicle information unit 11.

情報生成部52は、後述する情報生成処理を実行することにより、少なくとも1種類の状態情報を取得し、判定情報を生成し、判定情報を第2の通信装置へ出力する。判定情報とは、取得した少なくとも1種類の状態情報を含む情報である。状態情報とは、第1の通信装置(すなわち、エンジンECU10)の状態を示す情報であって、第1の通信装置の異常を判定するために第2の通信装置によって用いられる。 The information generation unit 52 acquires at least one type of status information, generates determination information, and outputs the determination information to the second communication device by executing an information generation process to be described later. The determination information is information that includes at least one type of acquired status information. The status information is information indicating the status of the first communication device (ie, engine ECU 10), and is used by the second communication device to determine whether the first communication device is abnormal.

状態情報は、第1の通信装置の状態を定量的に表す情報であり得る。定量的に表すとは、数値として表すことをいう。具体的には、状態情報には、後述するように、TS、WDG出力、IT、ID、割り込み発生回数M、タスク抜け回数N等、が含まれ得る。但し、状態情報は、これらに限定されるものではない。状態情報は、第1の通信装置の状態を表す種々の情報であってよい。また、状態情報は、第1の通信装置の状態を表す情報であればよく、第1の通信装置の状態を定量的に表す情報でなくてもよい。 The status information may be information that quantitatively represents the status of the first communication device. Representing quantitatively means representing as a numerical value. Specifically, the state information may include the TS, WDG output, IT, ID, the number of interrupt occurrences M, the number of task omissions N, etc., as will be described later. However, the status information is not limited to these. The status information may be various types of information representing the status of the first communication device. Furthermore, the status information may be information that represents the status of the first communication device, and does not need to be information that quantitatively represents the status of the first communication device.

<ドアECU20>
第2の通信装置としてのドアECU20は、CPU202、ROM、RAM、及びフラッシュメモリ等の半導体メモリ(以下、メモリ)203を含むマイクロコンピュータ(以下、マイコン)201を備える。ドアECU20は、CPU202が非遷移有形記録媒体に格納されたプログラムを実行することにより、図2に示すような各機能を実現する。本実施形態では、メモリ203が、プログラムを格納する非遷移有形記録媒体に該当する。また、このプログラムの実行により、プログラムに対応する方法が実行される。
<Door ECU20>
The door ECU 20 as a second communication device includes a microcomputer (hereinafter referred to as a microcomputer) 201 including a CPU 202, a ROM, a RAM, and a semiconductor memory (hereinafter referred to as a memory) 203 such as a flash memory. The door ECU 20 realizes each function as shown in FIG. 2 by the CPU 202 executing a program stored in a non-transitional tangible recording medium. In this embodiment, the memory 203 corresponds to a non-transitional tangible recording medium that stores a program. Furthermore, by executing this program, a method corresponding to the program is executed.

ドアECU20は、図2に示すように、制御部61、監視部63の機能を備える。制御部61は、車両情報部21の検出結果に基づいて、制御対象22としてのドアアクチュエータについて種々の制御を行う。 The door ECU 20 includes the functions of a control section 61 and a monitoring section 63, as shown in FIG. The control unit 61 performs various controls on the door actuator as the control target 22 based on the detection result of the vehicle information unit 21 .

監視部63は、後述する監視処理を実行することにより、第1の通信装置(すなわち、エンジンECU10)から判定情報を取得し、判定情報に含まれる上述の状態情報に基づいて、第1の通信装置の異常を判定する。 The monitoring unit 63 acquires determination information from the first communication device (i.e., engine ECU 10) by executing a monitoring process to be described later, and based on the above-mentioned status information included in the determination information, the monitoring unit 63 performs the first communication. Determine equipment abnormality.

<ブレーキECU30>
ブレーキECU30は、CPU302、ROM、RAM、及びフラッシュメモリ等の半導体メモリ(以下、メモリ)303を含むマイクロコンピュータ(以下、マイコン)301を備える。ブレーキECU30は、CPU302が非遷移有形記録媒体に格納されたプログラムを実行することにより、図2に示すような各機能を実現する。本実施形態では、メモリ303が、プログラムを格納する非遷移有形記録媒体に該当する。また、このプログラムの実行により、プログラムに対応する方法が実行される。
<Brake ECU30>
The brake ECU 30 includes a microcomputer (hereinafter referred to as a microcomputer) 301 including a CPU 302, a ROM, a RAM, and a semiconductor memory (hereinafter referred to as a memory) 303 such as a flash memory. The brake ECU 30 realizes each function as shown in FIG. 2 by the CPU 302 executing a program stored in a non-transitional tangible recording medium. In this embodiment, the memory 303 corresponds to a non-transitional tangible recording medium that stores a program. Furthermore, by executing this program, a method corresponding to the program is executed.

ブレーキECU30は、図2に示すように、制御部71の機能を備える。制御部71は、車両情報部31の検出結果に基づいて、制御対象32としてのブレーキアクチュエータについて種々の制御を行う。 The brake ECU 30 has the function of a control section 71, as shown in FIG. The control unit 71 performs various controls on the brake actuator as the controlled object 32 based on the detection result of the vehicle information unit 31.

[2.処理]
<情報生成処理>
次に、第1の通信装置(すなわち、エンジンECU10の情報生成部52)が実行する情報生成処理について、図3のフローチャートを用いて説明する。第1の通信装置が備えるマイコン101(すなわち、CPU102)によって、情報生成処理は、予め定められた周期で繰り返し実行される。CPU102は、S110-S160では複数種類の状態情報を取得し、S170では取得した状態情報を含む判定情報を生成する。なお、取得された状態情報、判定情報は、メモリ103に記憶される。
[2. process]
<Information generation processing>
Next, the information generation process executed by the first communication device (that is, the information generation unit 52 of the engine ECU 10) will be described using the flowchart of FIG. 3. The information generation process is repeatedly executed at a predetermined cycle by the microcomputer 101 (that is, the CPU 102) included in the first communication device. The CPU 102 acquires multiple types of status information in S110-S160, and generates determination information including the acquired status information in S170. Note that the acquired status information and determination information are stored in the memory 103.

CPU102は、まずS110では、タイムスタンプ(以下、TS)を状態情報として取得する。TSとは、時刻を表す情報であって、本ステップで取得されたTSは判定情報が生成された時刻を表すものである。例えば、第1の通信装置が本情報生成処理とは別の処理によって絶対時刻を取得するように構成されていてもよく、TSは絶対時刻で表されてもよい。ただし、本開示はこれに限定されるものではない。TSは、車両制御システム1内で共通して用いられる、時間を表す情報であればよい。 First, in S110, the CPU 102 acquires a time stamp (hereinafter referred to as TS) as status information. The TS is information representing time, and the TS acquired in this step represents the time when the determination information was generated. For example, the first communication device may be configured to obtain the absolute time through a process different from the main information generation process, and the TS may be expressed as an absolute time. However, the present disclosure is not limited thereto. The TS may be any information that is commonly used within the vehicle control system 1 and represents time.

CPU102は、S120では、IT取得処理を実行する。IT取得処理は間隔時間(すなわち、IT)を決定するための処理である。ITは、Interval Timeの略である。ITとは、第1の通信装置から第2の通信装置(すなわち、ドアECU20)へ判定情報が送信される周期(すなわち、判定情報の送信周期)である。本実施形態では、ITは、第1の通信装置(すなわち、エンジンECU10のCPU102)の負荷(すなわち、処理負荷)が大きいほど大きい値となるように決定される数値である。なお、IT取得処理については、後述する。 In S120, the CPU 102 executes IT acquisition processing. The IT acquisition process is a process for determining the interval time (ie, IT). IT is an abbreviation for Interval Time. IT is a period (i.e., a transmission period of determination information) in which determination information is transmitted from the first communication device to the second communication device (i.e., door ECU 20). In this embodiment, IT is a numerical value determined such that the larger the load (i.e., processing load) of the first communication device (i.e., CPU 102 of engine ECU 10) is, the larger the value is. Note that the IT acquisition process will be described later.

CPU102は、S130では、IDを取得する。ここでいうIDは、判定情報の送信元を特定するための情報である。IDは、所定のビット数で表される。例えば、第1の通信装置がエンジンECU10である本実施形態では、IDは、判定情報の送信元であるエンジンECU10を表す情報であってもよい。また、例えば、IDは、監視される対象である第1の通信装置がエンジンECU10であり、監視する側である第2の通信装置がドアECU20であること、を表す情報であってもよい。但し、IDは、これらの態様に限定されるものではなく、種々の態様で設定され得る。 The CPU 102 obtains the ID in S130. The ID here is information for identifying the source of the determination information. The ID is represented by a predetermined number of bits. For example, in this embodiment where the first communication device is the engine ECU 10, the ID may be information representing the engine ECU 10 that is the source of the determination information. For example, the ID may be information indicating that the first communication device to be monitored is the engine ECU 10, and the second communication device to be monitored is the door ECU 20. However, the ID is not limited to these modes, and can be set in various modes.

CPU102は、S140では、ウォッチドッグ(以下、WDG)出力を生成する。マイコン101はWDG機能を備えており、図示しないWDG回路はWDGパルスの出力に基づいて第1の通信装置(すなわち、エンジンECU10)の制御部51が正常に動作しているか否かを監視している。 In S140, the CPU 102 generates a watchdog (hereinafter referred to as WDG) output. The microcomputer 101 has a WDG function, and the WDG circuit (not shown) monitors whether the control unit 51 of the first communication device (i.e., engine ECU 10) is operating normally based on the output of the WDG pulse. There is.

WDGパルスの出力とは、出力が「H」であるか「L」であるかを意味しており、WDGパルスの出力パタンは予め定められている。例えば、本実施形態では、「H」、「L」、「H」、「L」のように「H」と「L」とが交互となるパタンが、WDGパルスの出力パタンとして予め定められている。なお、WDGパルスの出力パタンは、これに限定されるものではなく、任意に設定され得る。WDG出力とは、このようなWDGパルスの出力のことをいう。 The output of the WDG pulse means whether the output is "H" or "L", and the output pattern of the WDG pulse is determined in advance. For example, in this embodiment, a pattern in which "H" and "L" alternate, such as "H", "L", "H", and "L", is predetermined as the output pattern of the WDG pulse. There is. Note that the output pattern of the WDG pulse is not limited to this, and can be set arbitrarily. The WDG output refers to the output of such a WDG pulse.

WDGパルスは、所定期間(例えば、1msec)毎に出力される。例えば、WDG出力が、予め定められたWDGパルスの出力パタンと異なる場合、マイコン101は異常である可能性がある。換言すれば、マイコン101を備える第1の通信装置は異常である可能性がある。 The WDG pulse is output at every predetermined period (for example, 1 msec). For example, if the WDG output differs from a predetermined WDG pulse output pattern, the microcomputer 101 may be abnormal. In other words, the first communication device including the microcomputer 101 may be abnormal.

CPU102は、S150では、割り込み発生回数Mを取得する。割り込み発生回数Mとは、所定時間内(例えば、1msec)に割り込みが発生した回数をいう。割り込みとは、例えば、マイコン101と接続されている特定のセンサから所定の信号が入力されることをいう。マイコン101はこの割り込みが発生すると予め定められた処理を実行するように構成されている。 In S150, the CPU 102 obtains the number of interrupt occurrences M. The number of interrupt occurrences M refers to the number of times that interrupts occur within a predetermined period of time (for example, 1 msec). An interrupt refers to, for example, input of a predetermined signal from a specific sensor connected to the microcomputer 101. The microcomputer 101 is configured to execute predetermined processing when this interrupt occurs.

エンジンECU10が第1の通信装置である本実施形態では、例えば、クランク角センサが特定のセンサに相当する。そして、予め定められたクランク角を示すクランク角信号が所定の信号に相当する。なお、マイコン101において所定時間内に処理可能な割り込み発生回数(以下、最高負荷時割込回数Mmax)は、予め定められている。換言すれば、割り込み発生回数Mが最高負荷時割込回数Mmaxを超える場合、マイコン101は異常である可能性がある。 In this embodiment in which the engine ECU 10 is the first communication device, for example, the crank angle sensor corresponds to the specific sensor. A crank angle signal indicating a predetermined crank angle corresponds to a predetermined signal. Note that the number of interrupt occurrences that can be processed within a predetermined time in the microcomputer 101 (hereinafter referred to as the number of interrupts at maximum load M max ) is predetermined. In other words, if the number of interrupt occurrences M exceeds the number of interrupts at maximum load Mmax , there is a possibility that the microcomputer 101 is abnormal.

CPU102は、S160では、タスク抜け回数Nを取得する。タスク抜け回数Nとは、所定時間内(例えば、1msec)にタスク抜けが発生した回数をいう。なお、マイコン101において所定時間内に許容可能なタスク抜け回数(以下、最高負荷時タスク抜け回数Nmax)は、予め定められている。換言すれば、タスク抜け回数Nが最高負荷時タスク抜け回数Nmaxを超える場合、マイコン101は異常である可能性がある。 In S160, the CPU 102 obtains the number of missed tasks N. The number of missed tasks N refers to the number of times that missed tasks occur within a predetermined period of time (for example, 1 msec). Note that the number of times the microcomputer 101 can allow task omissions within a predetermined period of time (hereinafter referred to as the number of task omissions during maximum load N max ) is predetermined. In other words, if the number N of task omissions exceeds the number N max of task omissions under maximum load, there is a possibility that the microcomputer 101 is abnormal.

CPU102は、S170では、判定情報を生成する。判定情報は、S110-S160にて取得した、少なくとも1つの状態情報を含む。本実施形態では、判定情報は、S110-S160にて取得した全ての状態情報を含む。 In S170, the CPU 102 generates determination information. The determination information includes at least one piece of status information acquired in S110-S160. In this embodiment, the determination information includes all the status information acquired in S110-S160.

CPU102は、S180では、判定情報を含む通信フレームを生成する。例えば、CANの通信フレームであってデータフィールドに判定情報を含む通信フレームを生成する。そして、CPU102は、生成した通信フレームを通信線90に出力する。以上で、CPU102は本情報生成処理を終了する。 In S180, the CPU 102 generates a communication frame including determination information. For example, a communication frame that is a CAN communication frame and includes determination information in a data field is generated. Then, the CPU 102 outputs the generated communication frame to the communication line 90. With this, the CPU 102 ends this information generation process.

<IT取得処理>
続いて、CPU102が、情報生成処理のS120で実行するIT取得処理について図4に示すフローチャートを用いて説明する。
<IT acquisition processing>
Next, the IT acquisition process that the CPU 102 executes in S120 of the information generation process will be described using the flowchart shown in FIG.

CPU102は、S210では、第1の通信装置の負荷情報を取得する。負荷情報とは、第1の通信装置の負荷の大小を定量的に表した情報である。第1の通信装置がエンジンECU10(すなわち、CPU102)である本実施形態では、CPU102は、エンジン回転数を負荷情報として取得する。エンジン回転数は、車両情報部11が備えるクランク角センサの検出値に基づいて算出される。CPU102は、本情報生成処理とは別処理にてエンジン回転数を算出するように構成されてもよいし、通信線90を介して他のECUからエンジン回転数を取得するように構成されてもよい。 In S210, the CPU 102 acquires load information of the first communication device. Load information is information that quantitatively represents the magnitude of the load on the first communication device. In this embodiment in which the first communication device is the engine ECU 10 (that is, the CPU 102), the CPU 102 acquires the engine rotation speed as load information. The engine rotation speed is calculated based on the detected value of a crank angle sensor included in the vehicle information section 11. The CPU 102 may be configured to calculate the engine speed in a process separate from this information generation process, or may be configured to obtain the engine speed from another ECU via the communication line 90. good.

CPU102は、S220では、対応情報を取得する。対応情報とは、負荷情報と、IT(すなわち、判定情報の送信周期)との対応を示す情報であり、メモリ103に予め記憶されている。対応情報では、負荷が大きくなるほどITが長くなるように、負荷情報とITとが対応付けられている。例えば、図5に示す本実施形態の対応情報では、エンジン回転数が大きいほどITが長くなるように、エンジン回転数とITとが対応づけられている。なお、対応情報において、対応づけられるそれぞれのITは、WDG信号の出力周期を逓倍した周期と一致するように設定されてもよい。 In S220, the CPU 102 acquires correspondence information. The correspondence information is information indicating the correspondence between the load information and the IT (that is, the transmission cycle of the determination information), and is stored in the memory 103 in advance. In the correspondence information, load information and IT are correlated such that the larger the load, the longer the IT. For example, in the correspondence information of this embodiment shown in FIG. 5, the engine speed and IT are correlated such that the higher the engine speed, the longer IT becomes. Note that in the correspondence information, each associated IT may be set to match the cycle obtained by multiplying the output cycle of the WDG signal.

CPU102は、S230では、対応情報に基づいて、ITを決定し、本IT取得処理を終了する。これにより、ITは、第1の通信装置の負荷が大きいほど長くなるように、決定される。 In S230, the CPU 102 determines the IT based on the correspondence information, and ends the present IT acquisition process. As a result, IT is determined such that the longer the load on the first communication device is, the longer it becomes.

例えば、情報生成処理は、負荷情報に応じたIT毎に起動されてもよい。そして、判定情報を含む通信フレームは、情報生成処理によって、IT毎に第2の通信装置へ送信される。 For example, the information generation process may be activated for each IT according to load information. Then, the communication frame including the determination information is transmitted to the second communication device for each IT through information generation processing.

<監視処理>
第2の通信装置としてのドアECU20が備えるマイコン201(すなわちCPU202)が実行する監視処理について、図6に示すフローチャートを用いて説明する。監視処理は、第2の通信装置が通信線90を介し当該該第2の通信装置宛の判定情報を取得したことをきっかけとして、起動される。
<Monitoring process>
The monitoring process executed by the microcomputer 201 (that is, the CPU 202) included in the door ECU 20 as the second communication device will be described using the flowchart shown in FIG. The monitoring process is started when the second communication device acquires determination information addressed to the second communication device via the communication line 90.

CPU202は、S310では、判定情報を取得する。
CPU202は、S320-340では、判定情報に含まれる状態情報の種類毎に、正常情報と判定情報に含まれる状態情報とを比較する。ここでいう状態情報は定量的に表される情報であり、正常情報も定量的に表される情報である。正常情報とは、第1の通信装置が正常であるときの状態情報であって、状態情報の種類毎に予め定められた値が設定されている。正常情報は、第2通信装置(すなわち、ドアECU20)のメモリ203に予め記憶されている。
In S310, the CPU 202 acquires determination information.
In S320-340, the CPU 202 compares the normal information and the status information included in the determination information for each type of status information included in the determination information. The status information here is information expressed quantitatively, and normal information is also information expressed quantitatively. The normal information is status information when the first communication device is normal, and a predetermined value is set for each type of status information. The normal information is stored in advance in the memory 203 of the second communication device (namely, the door ECU 20).

CPU202は、まずS320では、後述する通信成否判定処理を実行する。比較される状態情報は、TS、詳しくは最新の判定情報に含まれるTSと直近の過去の判定情報に含まれるTSとの時間間隔、である。 First, in S320, the CPU 202 executes communication success/failure determination processing, which will be described later. The state information to be compared is the TS, specifically the time interval between the TS included in the latest determination information and the TS included in the most recent past determination information.

CPU202は、S330では、後述する個別判定処理を実行する。比較される状態情報は、WDG出力、割り込み発生回数M、タスク抜け回数Nである。
CPU202は、S340では、後述する異常判定処理を実行する。CPU202は、S340では、S320-S330による4種類の状態情報と正常情報との比較の結果に基づいて、第1の通信装置の異常を判定する。S340では、第1の通信装置の異常についての判定結果を含む通信フレームが生成される。
In S330, the CPU 202 executes individual determination processing, which will be described later. The state information to be compared is the WDG output, the number of interrupt occurrences M, and the number of task omissions N.
In S340, the CPU 202 executes abnormality determination processing, which will be described later. In S340, the CPU 202 determines whether the first communication device is abnormal based on the results of the comparison between the four types of status information and normal information in S320-S330. In S340, a communication frame including the determination result regarding the abnormality of the first communication device is generated.

CPU202は、S350では、S340にて生成される通信フレームを、通信線90を介して送信する。通信フレームには、後述する回復指示が含まれ得る。また、通信フレームには、第1の通信装置の異常についての判定結果が含まれ得る。そして、CPU202は、以上で本監視処理を終了する。なお、以下でいう監視情報とは、回復指示と判定結果とを含む通信フレームをいう。 In S350, the CPU 202 transmits the communication frame generated in S340 via the communication line 90. The communication frame may include a recovery instruction, which will be described later. Further, the communication frame may include a determination result regarding an abnormality in the first communication device. Then, the CPU 202 ends the main monitoring process. Note that the monitoring information hereinafter refers to a communication frame that includes a recovery instruction and a determination result.

<通信成否判定処理>
次に、CPU202が監視処理のS320で実行する通信成否判定処理を、図7に示すフローチャートを用いて説明する。
<Communication success/failure determination process>
Next, the communication success/failure determination process executed by the CPU 202 in S320 of the monitoring process will be described using the flowchart shown in FIG.

CPU202は、S410では、判定情報に含まれている、TS及びITを取得する。
CPU202は、S420では、判定情報出力間隔Pを算出する。判定情報出力間隔Pとは、第1の通信装置から判定情報が出力された時間間隔をいう。具体的には、判定情報出力間隔Pは、今回受信した判定情報に含まれるTSと、前回受信した判定情報に含まれる過去のTS(以下、PTS)と、の差として算出される。PTSは、後述するようにメモリ203に記憶されている。
In S410, the CPU 202 obtains the TS and IT included in the determination information.
In S420, the CPU 202 calculates the determination information output interval P. The determination information output interval P refers to the time interval at which determination information is output from the first communication device. Specifically, the determination information output interval P is calculated as the difference between the TS included in the currently received determination information and the past TS (hereinafter referred to as PTS) included in the previously received determination information. The PTS is stored in the memory 203 as described below.

このように第1の通信装置にて取得されたTSに基づいて判定情報出力間隔Pを算出することにより、通信線90による遅延等に関係無く、第1の通信装置における判定情報の送信周期(すなわち、IT)が推定される。 By calculating the determination information output interval P based on the TS acquired by the first communication device in this way, the determination information transmission period ( That is, IT) is estimated.

CPU202は、S430では、判定情報出力間隔PがITの所定範囲内に一致するか否かを判定する。例えば、CPU202は、判定情報出力間隔PがIT-α≦P≦IT+αであるか否か、を判定する。αは、ITとPとが一致しているとみなされる程度の任意の値に設定され得る。ITとは、上述のように、第1の通信装置にて予め設定された判定情報の送信周期である。 In S430, the CPU 202 determines whether the determination information output interval P falls within a predetermined IT range. For example, the CPU 202 determines whether the determination information output interval P satisfies IT-α≦P≦IT+α. α can be set to any value that is considered to be consistent with IT and P. As described above, IT is the transmission cycle of determination information that is preset in the first communication device.

つまり、CPU202は、判定情報出力間隔PがITの所定範囲内に一致している場合に、第1の通信装置から設定通りの送信周期で判定情報が送信されており、第1の通信装置において判定情報の送信周期は正常である、と判定する。CPU202は、判定情報出力間隔PがITの所定範囲内に一致する場合に処理をS450へ移行させ、判定情報出力間隔PがITの所定範囲内に一致しない場合に処理をS440へ移行させる。 In other words, when the determination information output interval P is within the predetermined range of IT, the CPU 202 determines that the determination information is being transmitted from the first communication device at the set transmission cycle, and that the first communication device It is determined that the transmission cycle of the determination information is normal. The CPU 202 moves the process to S450 when the determination information output interval P is within the predetermined range of IT, and moves the process to S440 when the determination information output interval P does not match within the predetermined range of IT.

CPU202は、S440では、第1の評価値JICを1つカウントアップし、処理をS440へ移行させる。第1の評価値JICとは、第1の通信装置の異常を評価するための数値である。第1の評価値JICは、判定情報に含まれる状態情報が正常でない(すなわち、異常である)と判定される毎に、予め定められた加算値が加算されて新たな第1の評価値JICとして算出される。つまり、加算値とは、判定情報に含まれる状態情報が正常でないと判定される毎に、新たな第1の評価値JICを生成するために、既に算出されている第1の評価値JICに加算される値であり、例えば本実施形態では1である。但し、加算値は任意に設定され得る。 In S440, the CPU 202 counts up the first evaluation value JIC by one, and causes the process to proceed to S440. The first evaluation value JIC is a numerical value for evaluating abnormality of the first communication device. A predetermined additional value is added to the first evaluation value JIC each time the status information included in the determination information is determined to be abnormal (that is, abnormal), and a new first evaluation value JIC is generated. It is calculated as In other words, the additional value is added to the already calculated first evaluation value JIC in order to generate a new first evaluation value JIC every time the status information included in the determination information is determined to be abnormal. This is the value to be added, and is, for example, 1 in this embodiment. However, the additional value can be set arbitrarily.

CPU202は、S450では、S450ではS410にて取得したTSをPTSとしてメモリ203に記憶する。CPU202は、以上で本通信成否判定処理を終了する。
このように、通信成否判定処理では、判定情報に含まれるTSに基づいて算出される判定情報出力間隔Pを状態情報とし、該判定情報出力間隔Pを正常情報であるITと比較して、第1の評価値JICを算出する。換言すれば、通信成否判定処理では、TSを状態情報として、PTSにITを加算した値を正常情報として、これらを比較することにより、これらが一致する場合に状態情報であるTSが正常であると判定している、といえる。
In S450, the CPU 202 stores the TS acquired in S410 in the memory 203 as a PTS. The CPU 202 completes this communication success/failure determination process.
In this manner, in the communication success/failure determination process, the determination information output interval P calculated based on the TS included in the determination information is used as state information, and the determination information output interval P is compared with IT which is normal information. Calculate the evaluation value JIC of 1. In other words, in the communication success/failure determination process, the TS is used as status information, the value obtained by adding IT to PTS is used as normal information, and by comparing these, if they match, the TS that is status information is determined to be normal. It can be said that it is determined that

<個別判定処理>
次に、CPU202が監視処理のS330で実行する個別判定処理を、図8に示すフローチャートを用いて説明する。
<Individual judgment processing>
Next, the individual determination process that the CPU 202 executes in S330 of the monitoring process will be described using the flowchart shown in FIG.

CPU202は、S510では、判定情報に含まれる状態情報であるWDG出力を取得する。
CPU202は、S520では、WDG出力が正常であるか否かを判定する。第1の通信装置におけるWDGパルスの出力パタンは、予め第2の通信装置のメモリ203に正常情報として記憶されている。また、メモリ203には、判定情報を受信したときの過去のWDG出力が判定情報を受信する毎に継続して記憶されている。
In S510, the CPU 202 acquires the WDG output, which is the status information included in the determination information.
In S520, the CPU 202 determines whether the WDG output is normal. The output pattern of the WDG pulse in the first communication device is stored in advance in the memory 203 of the second communication device as normal information. Furthermore, the past WDG output when the determination information is received is continuously stored in the memory 203 every time the determination information is received.

CPU202は、過去のWDG出力に基づいて、新たに受信したWDG出力(すなわち、「H」又は「L」)が、正常情報としてのパタンから推測される出力(すなわち、「H」又は「L」)に一致する場合に、WDG出力が正常であると判定する。CPU202は、判定結果をメモリ203に記憶する。なお、本ステップでは、メモリ203には、新たな判定結果が過去の判定結果とともに記憶される。 Based on the past WDG output, the CPU 202 determines whether the newly received WDG output (i.e., "H" or "L") is the output (i.e., "H" or "L") estimated from the pattern as normal information. ), it is determined that the WDG output is normal. CPU 202 stores the determination result in memory 203. Note that in this step, the new determination result is stored in the memory 203 together with the past determination result.

CPU202は、WDG出力が正常でないと判定された場合に処理をS530へ移行させ、WDG出力が正常であると判定された場合に処理をS540へ移行させる。
CPU202は、S530では、第1の評価値JICを1つカウントアップし、処理をS570へ移行させる。
The CPU 202 causes the process to proceed to S530 when it is determined that the WDG output is not normal, and causes the process to proceed to S540 when it is determined that the WDG output is normal.
In S530, the CPU 202 counts up the first evaluation value JIC by one, and moves the process to S570.

CPU202は、S540-560では、状態情報毎に、正常連続回数を検出する。正常連続回数とは、同一種類の状態情報が正常であると連続して判定された回数である。そして、CPU202は、正常連続回数が予め定められた回数閾値以上である場合に、第1の評価値JICから予め定められた減算値を減算して新たな第1の評価値JICを算出する。 In S540-560, the CPU 202 detects the number of consecutive normal operations for each piece of status information. The number of successive normal operations is the number of times that the same type of status information is consecutively determined to be normal. Then, when the number of consecutive normal operations is equal to or greater than a predetermined number of times threshold, the CPU 202 calculates a new first evaluation value JIC by subtracting a predetermined subtraction value from the first evaluation value JIC.

これは、過去に第1の評価値JICが加算されていても、その後に正常であると連続して判定された場合には、該過去の第1の評価値JICの加算はノイズ等の影響による一時的なものであり、第1の通信装置の異常ではないと考えるためである。本実施形態では、回数閾値は3であり、減算値は1である。但し、回数閾値及び減算値は、任意に設定され得る。なお、正常連続回数は、状態情報が異常であると判定された場合にリセットされる。 This means that even if the first evaluation value JIC has been added in the past, if it is continuously determined to be normal after that, the addition of the past first evaluation value JIC will be affected by noise etc. This is because it is considered that the error is temporary and not an abnormality of the first communication device. In this embodiment, the number of times threshold is 3 and the subtraction value is 1. However, the number of times threshold and the subtraction value can be set arbitrarily. Note that the number of consecutive normal operations is reset when it is determined that the status information is abnormal.

CPU202は、まずS540では、新たな判定結果とメモリ203に記憶されている過去の判定結果とに基づいて、状態情報であるWDG出力が正常であると連続して判定された回数(すなわち、正常連続回数)が回数閾値以上であるか否かを判定する。CPU202は、WDG出力の正常連続回数をカウントしている。CPU202は、正常連続回数が回数閾値以上である場合に処理をS550へ移行させ、正常連続回数が回数閾値未満である場合に処理をS570へ移行させる。 First, in S540, the CPU 202 determines the number of consecutive times that the WDG output, which is status information, is determined to be normal (i.e., the number of times the WDG output is determined to be normal) based on the new determination result and the past determination result stored in the memory 203. It is determined whether the number of consecutive times) is equal to or greater than the number of times threshold. The CPU 202 counts the number of consecutive normal WDG outputs. The CPU 202 causes the process to proceed to S550 when the number of consecutive normal operations is equal to or greater than the number threshold, and causes the process to proceed to S570 when the number of successful consecutive sessions is less than the frequency threshold.

CPU202は、S550では、第1の評価値JICが1以上であるか否かを判定する。本ステップは、第1の評価値JICが負の値とならないようにするための処理である。CPU202は、第1の評価値JICが1以上である場合に処理をS560へ移行させ、第1の評価値JICが1未満(すなわち、0)である場合に処理をS570へ移行させる。 In S550, the CPU 202 determines whether the first evaluation value JIC is 1 or more. This step is a process for preventing the first evaluation value JIC from becoming a negative value. The CPU 202 causes the process to proceed to S560 when the first evaluation value JIC is 1 or more, and causes the process to proceed to S570 when the first evaluation value JIC is less than 1 (ie, 0).

CPU202は、S560では、第1の評価値JICを1つカウントダウンし、処理をS570へ移行させる。
CPU202は、S570-S620では、状態情報である割り込み発生回数Mについて上述と同様の判定を行い、S630-S680では、状態情報であるタスク抜け回数Nについて上述と同様の判定を行う。
In S560, the CPU 202 counts down the first evaluation value JIC by one, and moves the process to S570.
In S570-S620, the CPU 202 performs the same determination as described above regarding the number of interrupt occurrences M, which is the state information, and in S630-S680, it performs the same determination as described above regarding the number of times N, which is the state information, of missing tasks.

すなわち、CPU202は、S570では、判定情報に含まれる状態情報である割り込み発生回数Mを取得する。
CPU202は、S580では、割り込み発生回数Mが正常であるか否かを判定する。CPU202は、状態情報である割り込み発生回数Mと正常情報(すなわち、正常情報の上限値)である最高負荷時割込回数Mmaxとを比較し、割り込み発生回数Mが最高負荷時割込回数Mmax以下である場合に、割り込み発生回数Mが正常であると判定する。CPU202は、判定結果をメモリ203に記憶する。CPU202は、割り込み発生回数Mが正常でない場合に処理をS590へ移行させ、割り込み発生回数Mが正常である場合に処理をS600へ移行させる。
That is, in S570, the CPU 202 obtains the number of interrupt occurrences M, which is state information included in the determination information.
In S580, the CPU 202 determines whether the number of interrupt occurrences M is normal. The CPU 202 compares the number of interrupt occurrences M, which is status information, with the number of interrupts, Mmax , at maximum load, which is normal information (that is, the upper limit value of normal information), and determines whether the number of interrupt occurrences, M, is the number of interrupts at maximum load, M. If it is less than or equal to max , it is determined that the number of interrupt occurrences M is normal. CPU 202 stores the determination result in memory 203. The CPU 202 causes the process to proceed to S590 when the number M of interrupt occurrences is not normal, and causes the process to proceed to S600 when the number M of interrupt occurrences is normal.

CPU202は、S590では、第1の評価値JICを1つカウントアップし、処理をS630へ移行させる。
CPU202は、S600では、メモリ203に記憶されている判定結果に基づいて、正常連続回数が回数閾値以上であるか否かを判定する。ここでいう正常連続回数とは、状態情報である割り込み発生回数Mが正常であると連続して判定された回数である。CPU202は、割り込み発生回数Mの正常連続回数をカウントしている。CPU202は、割り込み発生回数Mの正常連続回数が回数閾値以上である場合に処理をS610へ移行させ、該正常連続回数が回数閾値未満である場合に処理をS630へ移行させる。
In S590, the CPU 202 counts up the first evaluation value JIC by one, and moves the process to S630.
In S<b>600 , the CPU 202 determines whether or not the number of consecutive normal operations is equal to or greater than the threshold value based on the determination result stored in the memory 203 . The normal consecutive number of times here is the number of times that the number of interrupt occurrences M, which is the state information, is consecutively determined to be normal. The CPU 202 counts the number of consecutive normal interrupt occurrences M. The CPU 202 causes the process to proceed to S610 when the number of consecutive interrupt occurrences M is equal to or greater than the number threshold, and causes the process to proceed to S630 when the number of normal consecutive interrupts is less than the number threshold.

CPU202は、S610では、第1の評価値JICが1以上であるか否かを判定する。CPU202は、第1の評価値JICが1以上である場合に処理をS620へ移行させ、第1の評価値JICが1未満である場合に処理をS630へ移行させる。 In S610, the CPU 202 determines whether the first evaluation value JIC is 1 or more. The CPU 202 causes the process to proceed to S620 when the first evaluation value JIC is 1 or more, and causes the process to proceed to S630 when the first evaluation value JIC is less than 1.

CPU202は、S620では、第1の評価値JICを1つカウントダウンし、処理をS630へ移行させる。
CPU202は、S630では、判定情報に含まれる状態情報であるタスク抜け回数Nを取得する。
In S620, the CPU 202 counts down the first evaluation value JIC by one, and moves the process to S630.
In S630, the CPU 202 obtains the number of missed tasks N, which is status information included in the determination information.

CPU202は、S640では、タスク抜け回数Nが正常であるか否かを判定する。CPU202は、状態情報であるタスク抜け回数Nと正常情報(すなわち、正常情報の上限値)である最高負荷時タスク抜け回数Nmaxとを比較する。CPU202は、タスク抜け回数Nが最高負荷時タスク抜け回数Nmax以下である場合に、タスク抜け回数Nが正常であると判定する。CPU202は、判定結果をメモリ203に記憶する。CPU202は、タスク抜け回数Nが正常でない場合に処理をS650へ移行させ、タスク抜け回数Nが正常である場合に処理をS660へ移行させる。 In S640, the CPU 202 determines whether the number of missed tasks N is normal. The CPU 202 compares the number of missed tasks N, which is status information, with the number of missed tasks N max during maximum load, which is normal information (that is, the upper limit value of the normal information). The CPU 202 determines that the number of task omissions N is normal when the number of task omissions N is less than or equal to the number of task omissions at maximum load Nmax . CPU 202 stores the determination result in memory 203. The CPU 202 causes the process to proceed to S650 when the number N of task omissions is not normal, and causes the process to proceed to S660 when the number N of task omissions is normal.

CPU202は、S650では、第1の評価値JICを1つカウントアップし、以上で本処理を終了する。
CPU202は、S660では、メモリ203に記憶されている判定結果に基づいて、状態情報であるタスク抜け回数Nの正常連続回数が回数閾値以上であるか否かを判定する。ここでいう正常連続回数とは、状態情報であるタスク抜け回数Nが正常であると連続して判定された回数である。CPU202は、タスク抜け回数Nの正常連続回数をカウントしている。CPU202は、タスク抜け回数Nの正常連続回数が回数閾値以上である場合に処理をS670へ移行させ、該正常連続回数が回数閾値未満である場合に本処理を終了する。
In S650, the CPU 202 increments the first evaluation value JIC by one, and then ends this process.
In S<b>660 , the CPU 202 determines whether the normal consecutive number of missed tasks N, which is the state information, is equal to or greater than the number threshold, based on the determination result stored in the memory 203 . The normal consecutive number of times here means the number of times that the number of missed tasks N, which is status information, is consecutively determined to be normal. The CPU 202 counts the number of times N of task omissions continues normally. The CPU 202 moves the process to S670 when the number of normal consecutive task omissions N is equal to or greater than the number threshold, and ends the process when the number of normal consecutive times is less than the number threshold.

CPU202は、S670では、第1の評価値JICが1以上であるか否かを判定する。CPU202は、第1の評価値JICが1以上である場合に処理をS680へ移行させ、第1の評価値JICが1未満である場合に、本処理を終了する。 In S670, the CPU 202 determines whether the first evaluation value JIC is 1 or more. The CPU 202 moves the process to S680 when the first evaluation value JIC is 1 or more, and ends this process when the first evaluation value JIC is less than 1.

CPU202は、S680では、第1の評価値JICを1つカウントダウンする。CPU202は、以上で本処理を終了する。
<異常判定処理>
次に、CPU202が監視処理のS340で実行する異常判定処理を、図9に示すフローチャートを用いて説明する。CPU202は、監視処理のS320-S330(すなわち、上述の通信成否処理及び個別判定処理)にて生成された第1の評価値JICの大きさに基づいて、第1の通信装置の異常を判定する。
In S680, the CPU 202 counts down the first evaluation value JIC by one. The CPU 202 then ends this process.
<Abnormality determination processing>
Next, the abnormality determination process executed by the CPU 202 in S340 of the monitoring process will be described using the flowchart shown in FIG. The CPU 202 determines whether the first communication device is abnormal based on the magnitude of the first evaluation value JIC generated in S320-S330 of the monitoring process (that is, the communication success/failure process and the individual determination process described above). .

CPU202は、本異常判定処理では、第1の評価値JICが予め定められた評価閾値以上である場合に、第2の評価値ACCに予め定められた所定値を加算して新たな第2の評価値ACCを生成する。そして、CPU202は、第2の評価値ACCの大きさに基づいて第1の通信装置の異常を判定する。 In this abnormality determination process, when the first evaluation value JIC is equal to or greater than a predetermined evaluation threshold, the CPU 202 adds a predetermined value to the second evaluation value ACC to generate a new second evaluation value. An evaluation value ACC is generated. Then, the CPU 202 determines whether the first communication device is abnormal based on the magnitude of the second evaluation value ACC.

評価閾値とは、第1の評価値JICに基づいて、第1の通信装置に何らかの異常が生じていると推測される状態と、ノイズ等の影響により一時的に状態情報に異常が生じていると推測される状態と、を区別するための閾値である。第2の評価値ACCとは、第1の評価値JICが評価閾値以上となる状態がどの程度継続しているかを表す数値であって、第1の通信装置に生じていると推測される異常の大きさ(すなわち、異常の程度)を表すための数値である。第2の評価値ACCが大きいほど、つまり第1の評価値JICが評価閾値以上となる状態が長いほど、第1の通信装置の異常の程度が大きいと判定される。 The evaluation threshold is a state in which it is assumed that some abnormality has occurred in the first communication device based on the first evaluation value JIC, and a state in which an abnormality has temporarily occurred in the state information due to the influence of noise etc. This is a threshold value for distinguishing between a state that is estimated to be The second evaluation value ACC is a numerical value representing how long the first evaluation value JIC remains equal to or higher than the evaluation threshold, and is an abnormality that is estimated to have occurred in the first communication device. This is a numerical value representing the magnitude of the abnormality (that is, the degree of abnormality). The larger the second evaluation value ACC is, that is, the longer the state in which the first evaluation value JIC is equal to or greater than the evaluation threshold, the greater the degree of abnormality in the first communication device is determined to be.

CPU202は、まずS710では、生成された第1の評価値JICを取得する。
CPU202は、S720では、第1の評価値JICが予め定められた評価閾値以上であるか否かを判定する。評価閾値は、例えば本実施形態では3であり、メモリ203に予め記憶されている。但し、評価閾値は任意に設定され得る。
First, in S710, the CPU 202 obtains the generated first evaluation value JIC.
In S720, the CPU 202 determines whether the first evaluation value JIC is greater than or equal to a predetermined evaluation threshold. The evaluation threshold is, for example, 3 in this embodiment, and is stored in the memory 203 in advance. However, the evaluation threshold can be set arbitrarily.

CPU202は、第1の評価値JICが評価閾値以上であると判定された場合に、処理をS730へ移行させ、第1の評価値JICが評価閾値未満であると判定された場合に、処理をS740へ移行させる。 The CPU 202 causes the process to proceed to S730 when it is determined that the first evaluation value JIC is equal to or greater than the evaluation threshold, and causes the process to proceed to S730 when it is determined that the first evaluation value JIC is less than the evaluation threshold. The process moves to S740.

CPU202は、S730では、第2の評価値ACCを1つカウントアップし、処理をS740へ移行させる。
CPU202は、S740では、第2の評価値ACCが第1の異常閾値以上であるか否かを判定する。ここで、CPU202は、第2の評価値ACCが第1の異常閾値未満である場合に、第1の通信装置が正常であると判定して、処理をS750へ移行させる。一方、CPU202は、第2の評価値ACCが第1の異常閾値以上である場合に、第1の通信装置に何らかの異常が生じていると判定して、処理をS770へ移行させる。
In S730, the CPU 202 counts up the second evaluation value ACC by one, and moves the process to S740.
In S740, the CPU 202 determines whether the second evaluation value ACC is greater than or equal to the first abnormality threshold. Here, if the second evaluation value ACC is less than the first abnormality threshold, the CPU 202 determines that the first communication device is normal and causes the process to proceed to S750. On the other hand, if the second evaluation value ACC is greater than or equal to the first abnormality threshold, the CPU 202 determines that some abnormality has occurred in the first communication device, and causes the process to proceed to S770.

第1の異常閾値とは、第2の評価値ACCに基づいて、第1の通信装置が正常であると推定される状態と、第1の通信装置に何らかの異常が生じていると推定される状態と、を区別するための閾値である。例えば本実施形態では、第1の異常閾値は1であり、メモリ203に予め記憶されている。但し、第1の異常閾値は任意に設定され得る。 The first abnormality threshold is a state in which the first communication device is estimated to be normal and a state in which it is estimated that some abnormality has occurred in the first communication device based on the second evaluation value ACC. This is a threshold value for distinguishing between the state and the state. For example, in this embodiment, the first abnormality threshold is 1, which is stored in the memory 203 in advance. However, the first abnormality threshold may be set arbitrarily.

CPU202は、第1の通信装置が正常であると判定されて移行するS750では、回復指示を設定する。回復指示とは、第1の通信装置の異常を回復するための指示であって、第2の通信装置から第1の通信装置へ送信される指示である。本ステップでは、第1の通信装置は正常であると判定されているため、CPU202は、回復指示に「指示無し」を設定する。「指示無し」を設定することは、回復指示を行わないことに相当する。 The CPU 202 sets a recovery instruction in step S750 when the first communication device is determined to be normal. The recovery instruction is an instruction for recovering from an abnormality in the first communication device, and is an instruction sent from the second communication device to the first communication device. In this step, since the first communication device is determined to be normal, the CPU 202 sets "no instruction" as the recovery instruction. Setting "no instruction" corresponds to not issuing a recovery instruction.

CPU202は、S760では第1の通信装置を送信先とする通信フレームを生成する。通信フレームには、S750で設定された回復指示と、第1の通信装置が正常であると判定された判定結果とが含まれる。そして、CPU202は、以上で本異常判定処理を終了する。 In S760, the CPU 202 generates a communication frame with the first communication device as the destination. The communication frame includes the recovery instruction set in S750 and the determination result that the first communication device is normal. Then, the CPU 202 ends this abnormality determination process.

CPU202は、第2の評価値ACCが第1の異常閾値以上である場合に移行するS770―S830では、第2の評価値ACCの大きさに応じて、第1の通信装置の異常の程度を判定し、第1の通信装置の異常を回復するための回復指示を決定する。 In steps S770 to S830, which proceed when the second evaluation value ACC is equal to or greater than the first abnormality threshold, the CPU 202 determines the degree of abnormality of the first communication device according to the magnitude of the second evaluation value ACC. Then, a recovery instruction for recovering from the abnormality in the first communication device is determined.

CPU202は、まずS770では、第2の評価値ACCが第1の異常閾値以上且つ第2の異常閾値未満であるか否かを判定する。ここで、CPU202は、第2の評価値ACCが第1の異常閾値異常且つ第2の異常閾値未満である場合に、第1の通信装置が軽度の異常であると判定して、処理をS780へ移行させる。一方、CPU202は、第2の評価値ACCが第2の異常閾値以上である場合に、第1の通信装置に重度の異常が生じている状態であると判定して、処理をS800へ移行させる。 First, in S770, the CPU 202 determines whether the second evaluation value ACC is greater than or equal to the first abnormality threshold and less than the second abnormality threshold. Here, if the second evaluation value ACC is equal to or less than the first abnormality threshold and the second abnormality threshold, the CPU 202 determines that the first communication device is slightly abnormal, and returns the process to S780. Move to. On the other hand, if the second evaluation value ACC is equal to or greater than the second abnormality threshold, the CPU 202 determines that a severe abnormality has occurred in the first communication device, and causes the process to proceed to S800. .

第2の異常閾値とは、第2の評価値ACCに基づいて、第1の通信装置において、軽度な異常が生じている状態と、重度な異常が生じている状態と、を区別するための閾値である。つまり、第2の異常閾値は、第1の通信装置の異常の程度を推定するための数値である。例えば本実施形態では、第2の異常閾値は3であり、メモリ203に予め記憶されている。但し、第2の異常閾値は任意に設定され得る。 The second abnormality threshold is a threshold value for distinguishing between a state in which a minor abnormality has occurred and a state in which a severe abnormality has occurred in the first communication device based on the second evaluation value ACC. It is a threshold value. That is, the second abnormality threshold is a numerical value for estimating the degree of abnormality of the first communication device. For example, in this embodiment, the second abnormality threshold is 3, which is stored in the memory 203 in advance. However, the second abnormality threshold may be set arbitrarily.

CPU202は、第1の通信装置が軽度の異常であると判定されて移行するS770では、回復指示を設定する。本ステップではリフレッシュ指示が回復指示として設定される。リフレッシュ指示とは、第1の通信装置(すなわち、エンジンECU10)のマイコン101をリフレッシュするための指示である。 In S770, the CPU 202 determines that the first communication device has a slight abnormality and sets a recovery instruction. In this step, a refresh instruction is set as a recovery instruction. The refresh instruction is an instruction to refresh the microcomputer 101 of the first communication device (ie, engine ECU 10).

CPU202は、S790では第1の通信装置を送信先とする通信フレームを生成する。通信フレームには、S780で設定された回復指示が含まれる。また、通信フレームには、第1の通信装置が軽度の異常であると判定された判定結果が含まれる。そして、CPU202は、以上で本異常判定処理を終了する。 In S790, the CPU 202 generates a communication frame with the first communication device as the destination. The communication frame includes the recovery instruction set in S780. Further, the communication frame includes a determination result that the first communication device is determined to have a slight abnormality. Then, the CPU 202 ends this abnormality determination process.

CPU202は、第1の通信装置が重度の異常であると判定されて移行するS800では、回復指示を設定する。本ステップではリセット指示が回復指示として設定される。リセット指示とは、第1の通信装置(すなわち、エンジンECU10)のマイコン101をリセットするための指示である。 The CPU 202 sets a recovery instruction in S800 when the first communication device is determined to be severely abnormal. In this step, the reset instruction is set as a recovery instruction. The reset instruction is an instruction for resetting the microcomputer 101 of the first communication device (ie, engine ECU 10).

CPU202は、S810では第1の通信装置を送信先とする通信フレームを生成する。通信フレームには、S800で設定された回復指示が含まれる。また、通信フレームには、第1の通信装置が重度の異常であると判定された判定結果が含まれる。 In S810, the CPU 202 generates a communication frame with the first communication device as the destination. The communication frame includes the recovery instruction set in S800. Furthermore, the communication frame includes a determination result in which it has been determined that the first communication device is severely abnormal.

CPU202は、S820では、第2の評価値ACCを初期化する。すなわち、第2の評価値ACCを0に設定する。
CPU202は、S830では、第1の評価値JICを初期化する。すなわち、第1の評価値JICを0に設定する。そして、CPU202は、以上で本異常判定処理を終了する。
In S820, the CPU 202 initializes the second evaluation value ACC. That is, the second evaluation value ACC is set to zero.
In S830, the CPU 202 initializes the first evaluation value JIC. That is, the first evaluation value JIC is set to zero. Then, the CPU 202 ends this abnormality determination process.

<作動>
上述のように構成される車載制御システム1の作動を、図10を用いて説明する。なお、図10では、ITは1msecに設定されているものとする。また、図10では、第2の通信装置において判定情報が正常な周期(すなわち、ITに一致)で受信されている例を示す。
<Operation>
The operation of the in-vehicle control system 1 configured as described above will be explained using FIG. 10. Note that in FIG. 10, it is assumed that IT is set to 1 msec. Further, FIG. 10 shows an example in which the second communication device receives the determination information at a normal cycle (that is, matches IT).

時刻t0では、第1の評価値JIC及び第2の評価値ACCは0である。
時刻t1では、状態情報としてのWDG出力は、「H」で正常である。割り込み発生回数Mは、正常値の上限値である最高負荷時割り込み回数Mmax未満であり正常である。タスク抜け回数Nは、正常値の上限値である最高負荷時タスク抜け回数Nmaxを超えており、タスク抜け回数Nは異常と判定されるため、第1の評価値JICは加算値(すなわち、1)加算されて1となる。第2の評価値ACCは0である。
At time t 0 , the first evaluation value JIC and the second evaluation value ACC are 0.
At time t1 , the WDG output as status information is "H" and normal. The number of interrupt occurrences M is less than the upper limit of the normal value, which is the number of interrupts at maximum load Mmax , and is normal. The number of task omissions N exceeds the number of task omissions N max at maximum load, which is the upper limit of the normal value, and the number of task omissions N is determined to be abnormal. Therefore, the first evaluation value JIC is an additional value (i.e. 1) Added to become 1. The second evaluation value ACC is 0.

時刻t2では、状態情報としてのWDG出力は、「L」であり正常である。割り込み発生回数MはMmaxを超えており、割り込み発生回数Mは異常と判定されるため、第1の評価値JICは1加算されて2となる。タスク抜け回数NはNmax未満であり正常である。第2の評価値ACCは0である。 At time t2 , the WDG output as status information is "L" and normal. Since the number of interrupt occurrences M exceeds M max and the number of interrupt occurrences M is determined to be abnormal, the first evaluation value JIC is added by one to become two. The number of missed tasks N is less than N max and is normal. The second evaluation value ACC is 0.

時刻t3では、状態情報としてのWDG出力は、「H」で正常である。割り込み発生回数MはMmax未満で正常である。タスク抜け回数NはNmax未満であり正常である。ここでは、WDG出力が回数閾値以上連続して正常であると判定されているので、第1の評価値JICは減算値(すなわち、1)減算されて1となる。第2の評価値ACCは0である。 At time t3 , the WDG output as status information is "H" and normal. The number of interrupt occurrences M is normal if it is less than M max . The number of missed tasks N is less than N max and is normal. Here, since the WDG output is determined to be normal continuously for more than the number of times threshold value, the first evaluation value JIC is subtracted by a subtraction value (that is, 1) to become 1. The second evaluation value ACC is 0.

時刻t4では、状態情報としてのWDG出力は、「H」で異常であり、第1の評価値JICは1加算されて2となる。割り込み発生回数MはMmax未満で正常である。タスク抜け回数NはNmaxを超えており異常と判定されるため、第1の評価値JICは1加算されて3となる。そして、第1の評価値JICが評価閾値(すなわち、3)以上となったため、第2の評価値ACCが所定値(すなわち、1)加算されて1となる。第2の評価値ACCは第1の異常閾値である1以上であり第2の異常閾値である3未満である。 At time t4 , the WDG output as status information is "H" and abnormal, and the first evaluation value JIC is added by 1 to become 2. The number of interrupt occurrences M is normal if it is less than M max . Since the number of missed tasks N exceeds N max and is determined to be abnormal, the first evaluation value JIC is added by 1 and becomes 3. Since the first evaluation value JIC is equal to or greater than the evaluation threshold (ie, 3), the second evaluation value ACC is added by a predetermined value (ie, 1) to become 1. The second evaluation value ACC is greater than or equal to 1, which is the first abnormality threshold, and less than 3, which is the second abnormality threshold.

これにより、第2の通信装置(すなわち、ドアECU20)は、第1の通信装置(すなわち、エンジンECU10)を、軽度の異常が生じている状態であると判定する。第2の通信装置は、リフレッシュ指示を回復指示として、該回復指示と判定結果とを含む通信フレームを第1の通信装置へ送信する。これにより、第1の通信装置はリフレッシュされる。 Thereby, the second communication device (i.e., door ECU 20) determines that the first communication device (i.e., engine ECU 10) is in a state where a slight abnormality has occurred. The second communication device uses the refresh instruction as a recovery instruction and transmits a communication frame including the recovery instruction and the determination result to the first communication device. This refreshes the first communication device.

時刻t5では、状態情報としてのWDG出力は、「L」で異常であり、第1の評価値JICは1加算されて4となる。割り込み発生回数MはMmax未満であり正常である。ここで、割り込み発生回数Mは、回数閾値(すなわち、3)以上連続して正常であると判定されているので、第1の評価値JICは1減算されて3となる。タスク抜け回数NはNmax未満であり正常である。そして、第1の評価値JICが評価閾値(すなわち、3)以上となったため、第2の評価値ACCが1加算されて2となる。第2の評価値ACCは第1の異常閾値である1以上であり第2の異常閾値である3未満である。 At time t5 , the WDG output as status information is "L" and abnormal, and the first evaluation value JIC is added by 1 to become 4. The number of interrupt occurrences M is less than M max and is normal. Here, since the number of interrupt occurrences M has been determined to be normal for a number of consecutive times equal to or greater than the number threshold value (that is, 3), the first evaluation value JIC is subtracted by 1 and becomes 3. The number of missed tasks N is less than N max and is normal. Then, since the first evaluation value JIC is equal to or higher than the evaluation threshold (that is, 3), the second evaluation value ACC is added by 1 to become 2. The second evaluation value ACC is greater than or equal to 1, which is the first abnormality threshold, and less than 3, which is the second abnormality threshold.

これにより、第2の通信装置(すなわち、ドアECU20)は、第1の通信装置(すなわち、エンジンECU10)を、軽度の異常が生じている状態であると判定する。第2の通信装置は、リフレッシュ指示を回復指示として、該回復指示と判定結果とを含む通信フレームを第1の通信装置へ送信する。これにより、第1の通信装置はリフレッシュされる。 Thereby, the second communication device (i.e., door ECU 20) determines that the first communication device (i.e., engine ECU 10) is in a state where a slight abnormality has occurred. The second communication device uses the refresh instruction as a recovery instruction and transmits a communication frame including the recovery instruction and the determination result to the first communication device. This refreshes the first communication device.

時刻t6では、状態情報としてのWDG出力は、「L」で正常である。割り込み発生回数MはMmaxを超えており異常と判定され、第1の評価値JICは1加算されて4となる。タスク抜け回数NはNmax未満であり正常である。そして、第1の評価値JICが評価閾値(すなわち、3)以上となったため、第2の評価値ACCが1加算されて3となる。第2の評価値ACCは第2の異常閾値である3以上となる。 At time t6 , the WDG output as status information is "L" and normal. The number of interrupt occurrences M exceeds M max and is determined to be abnormal, and the first evaluation value JIC is added by 1 to become 4. The number of missed tasks N is less than N max and is normal. Then, since the first evaluation value JIC exceeds the evaluation threshold (that is, 3), the second evaluation value ACC is added by 1 to become 3. The second evaluation value ACC is equal to or greater than 3, which is the second abnormality threshold.

これにより、第2の通信装置(すなわち、ドアECU20)は、第1の通信装置(すなわち、エンジンECU10)を、重度の異常が生じている状態であると判定する。第2の通信装置は、リセット指示を回復指示として、該回復指示と判定結果とを含む通信フレームを第1の通信装置へ送信する。これにより、第1の通信装置はリセットされる。そして、第1の評価値JIC、第2の評価値ACCは、初期化される。 Thereby, the second communication device (i.e., door ECU 20) determines that the first communication device (i.e., engine ECU 10) is in a state where a severe abnormality has occurred. The second communication device uses the reset instruction as a recovery instruction and transmits a communication frame including the recovery instruction and the determination result to the first communication device. This resets the first communication device. Then, the first evaluation value JIC and the second evaluation value ACC are initialized.

[3.効果]
以上詳述した実施形態によれば、以下の効果を奏する。
(1)第1の通信装置としてのエンジンECU10が備える情報生成部52は、少なくとも1種類の状態情報を取得し、S170では、取得した状態情報を含む判定情報を生成し、S180では、生成した判定情報を第2の通信装置へ出力する。第2の通信装置としてのドアECU20が備える監視部63は、判定情報に含まれる状態情報と第1の通信装置が正常であるときの状態情報である正常情報とを比較し、第1の通信装置の異常を判定する。
[3. effect]
According to the embodiment described in detail above, the following effects are achieved.
(1) The information generating unit 52 included in the engine ECU 10 as a first communication device acquires at least one type of status information, and in S170 generates determination information including the acquired status information, and in S180, the generated determination information The determination information is output to the second communication device. The monitoring unit 63 included in the door ECU 20 as the second communication device compares the status information included in the determination information with normality information that is status information when the first communication device is normal, and Determine equipment abnormality.

これにより、第1の通信装置は、第1の通信装置の外部装置である第2の通信装置との通信によって、第1の通信装置の異常を判定する。第1の通信装置が異常であるか否かを判定する第2の通信装置は、新たに設けられた制御装置ではなく、車載制御システム1が予め備えるECUである。つまり、車載制御システム1において構成要素を増加させること無く、簡素な構成で、第1の通信装置が異常であるか否かを監視することができる。 Thereby, the first communication device determines whether there is an abnormality in the first communication device through communication with the second communication device, which is an external device of the first communication device. The second communication device that determines whether or not the first communication device is abnormal is not a newly installed control device but an ECU provided in the vehicle control system 1 in advance. In other words, it is possible to monitor whether or not the first communication device is abnormal with a simple configuration without increasing the number of components in the vehicle-mounted control system 1.

(2)監視部63は、S320-S330では、判定情報に含まれる状態情報の種類毎に、正常情報と状態情報とを比較し、S340では、第1の通信装置の異常を判定する。本実施形態では複数種類の状態情報を用いる。したがって、1つの状態情報を用いる場合よりも、第1の通信装置の異常を判定する精度を向上させることができる。 (2) In S320-S330, the monitoring unit 63 compares normal information and status information for each type of status information included in the determination information, and in S340 determines whether the first communication device is abnormal. In this embodiment, multiple types of status information are used. Therefore, the accuracy of determining the abnormality of the first communication device can be improved compared to the case where one piece of status information is used.

また、状態情報が定量的に表され、正常情報が定量的に表さ、監視部63は、これらの定量的に表される状態情報と正常情報との比較によって第1の通信装置の異常を判定してもよい。数値としての状態情報と数値としての正常情報との比較に基づいて判定が行われるので、判定する閾値が明確になり、第1の通信装置の異常を判定する精度を向上させることができる。 Further, the status information is quantitatively expressed, the normal information is quantitatively expressed, and the monitoring unit 63 detects an abnormality in the first communication device by comparing the quantitatively expressed status information and the normal information. You may judge. Since the determination is made based on the comparison between the status information as a numerical value and the normal information as a numerical value, the threshold value for determination becomes clear, and the accuracy of determining the abnormality of the first communication device can be improved.

(3)監視部63は、S440、S530、S590、S650では、判定情報に含まれる状態情報が異常であると判定される毎に、第1の評価値JICに予め定められた加算値を加算して新たな第1の評価値JICを生成する。監視部63は、第1の評価値JICの大きさに基づいて第1の通信装置の異常を判定する。 (3) In S440, S530, S590, and S650, the monitoring unit 63 adds a predetermined additional value to the first evaluation value JIC each time the status information included in the determination information is determined to be abnormal. A new first evaluation value JIC is generated. The monitoring unit 63 determines whether the first communication device is abnormal based on the magnitude of the first evaluation value JIC.

これにより、仮に複数の状態情報のうちのいずれかが一時的に正確でない状態を示す場合であっても、状態情報が異常と判定された数である第1の評価値JICに基づいて第1の通信装置の異常が判定される。従って、ノイズ等による一時的な影響が抑制され、第1の通信装置の異常を判定する精度及び信頼度を向上させることができる。 As a result, even if any of the plurality of pieces of status information temporarily indicates an inaccurate status, the first evaluation value JIC, which is the number of pieces of status information determined to be abnormal, An abnormality in the communication device is determined. Therefore, the temporary influence of noise and the like is suppressed, and the accuracy and reliability of determining abnormality of the first communication device can be improved.

(4)監視部63は、S440、S530、S590、S650では、同一種類の状態情報が正常であると連続して判定された正常連続回数が予め定められた回数閾値以上である場合に、新たな第1の評価値JICを生成する。ここでは、上述の第1の評価値JICから予め定められた減算値が減算され、新たな第1の評価値JICが生成される。これにより、ノイズ等による一時的な影響が抑制され、第1の通信装置の異常を判定する精度及び信頼度を向上させることができる。 (4) In S440, S530, S590, and S650, the monitoring unit 63 detects new information when the number of successive normal operations in which the same type of status information is determined to be normal is equal to or greater than a predetermined number threshold. A first evaluation value JIC is generated. Here, a predetermined subtraction value is subtracted from the above-described first evaluation value JIC to generate a new first evaluation value JIC. This suppresses the temporary influence of noise and the like, and improves the accuracy and reliability of determining abnormality in the first communication device.

(5)監視部63は、S730では、S720にて第1の評価値JICが評価閾値以上であると判定された場合に、第2の評価値ACCに予め定められた所定値を加算して新たな第2の評価値ACCを生成する。監視部63は、S740では、第2の評価値が第1の異常閾値以上である場合に、第1の通信装置が異常であると判定する。 (5) In S730, the monitoring unit 63 adds a predetermined value to the second evaluation value ACC when it is determined in S720 that the first evaluation value JIC is equal to or higher than the evaluation threshold. A new second evaluation value ACC is generated. In S740, the monitoring unit 63 determines that the first communication device is abnormal when the second evaluation value is greater than or equal to the first abnormality threshold.

つまり、監視部63は、第1の評価値JICが評価閾値以上であると判定された状態が少なくとも第1の異常閾値ぶん連続する場合に、第1の通信装置に何らかの異常が生じていると判定する。従って、ノイズ等による一時的な影響が更に抑制され、第1の通信装置の異常を判定する精度及び信頼度をより向上させることができる。 In other words, the monitoring unit 63 determines that some abnormality has occurred in the first communication device when the state in which the first evaluation value JIC is determined to be equal to or greater than the evaluation threshold continues for at least the first abnormality threshold. judge. Therefore, the temporary influence of noise and the like is further suppressed, and the accuracy and reliability of determining abnormality of the first communication device can be further improved.

(6)監視部63は、S780、S800では、第2の評価値ACCが前記第1の異常閾値以上である場合に、前記第2の評価値ACCの大きさに応じて、第1の通信装置の異常を回復するための回復指示を決定する。これにより、異常の継続の程度によって、その程度に応じた回復指示を決定することができる。回復指示は第1の通信装置へのリフレッシュ指示であってもよいし、異常がより継続する場合には、回復指示は第1の通信装置へのリセット指示であってもよい。 (6) In S780 and S800, if the second evaluation value ACC is greater than or equal to the first abnormality threshold, the monitoring unit 63 controls the first communication according to the magnitude of the second evaluation value ACC. Determine recovery instructions to recover from equipment abnormality. Thereby, depending on the degree of continuation of the abnormality, it is possible to determine a recovery instruction according to the degree of continuation of the abnormality. The recovery instruction may be a refresh instruction to the first communication device, or if the abnormality continues longer, the recovery instruction may be a reset instruction to the first communication device.

(7)情報生成部52によって生成される判定情報には、時刻情報(すなわち、TS)が含まれる。TSは判定情報が生成された時刻を表す。これにより、第1の通信装置の外部装置である第2の通信装置は、通信線90による遅延等に関係無く、第1の通信装置にて取得されたTSに基づいて判定情報出力間隔Pを算出することができる。つまり、第2の通信装置は、通信線90による遅延等に関係無く、第1の通信装置における判定情報の送信周期(すなわち、IT)を精度良く推定することができる。 (7) The determination information generated by the information generation unit 52 includes time information (ie, TS). TS represents the time when the determination information was generated. As a result, the second communication device, which is an external device of the first communication device, calculates the determination information output interval P based on the TS acquired by the first communication device, regardless of the delay caused by the communication line 90, etc. It can be calculated. In other words, the second communication device can accurately estimate the transmission period (ie, IT) of the determination information in the first communication device, regardless of delays caused by the communication line 90 and the like.

(8)情報生成部52によって生成される判定情報には、判定情報の送信周期(すなわち、IT)が状態情報として含まれる。これにより、第2の通信装置において特定される、TSに基づく判定情報出力間隔Pと、第1の通信装置にて予め設定されている送信周期であるITと、の比較を行うことができる。 (8) The determination information generated by the information generation unit 52 includes the transmission cycle (ie, IT) of the determination information as state information. Thereby, it is possible to compare the determination information output interval P based on the TS specified in the second communication device and IT, which is the transmission cycle preset in the first communication device.

(9)監視部63は、判定情報に含まれるTSに基づいて算出される判定情報出力間隔Pと、判定情報に含まれるITとを比較し、第1の通信装置の異常を判定する。これにより、例えば、判定情報出力間隔PとITとが一致する場合に第1の通信装置が正常であると判定し、一致しない場合に第1の通信装置に異常が生じていると判定することが可能となる。 (9) The monitoring unit 63 compares the determination information output interval P calculated based on the TS included in the determination information with the IT included in the determination information, and determines whether the first communication device is abnormal. As a result, for example, when the determination information output interval P and IT match, it is determined that the first communication device is normal, and when they do not match, it is determined that an abnormality has occurred in the first communication device. becomes possible.

また、仮に第1の通信装置においてITが変更されたとしても、第2の通信装置は、受信した判定情報に含まれるITによって、第1の通信装置における直近のITを認識することができる。つまり、第2の通信装置は、判定情報出力間隔Pが変更前のITに一致しなくても、判定情報出力間隔Pが新たに受信した判定情報に含まれる変更後のITに一致する場合は、判定情報出力間隔Pが正常であると判定することができる。 Further, even if the IT in the first communication device is changed, the second communication device can recognize the most recent IT in the first communication device based on the IT included in the received determination information. In other words, even if the judgment information output interval P does not match the pre-change IT, if the judgment information output interval P matches the changed IT included in the newly received judgment information, the second communication device , it can be determined that the determination information output interval P is normal.

つまり、第2の通信装置は、判定情報出力間隔Pの変化を、第1の通信装置による意図的な変更であるのか、第1の通信装置の異常による変化であるのか、を区別することができるので、第1の通信装置の異常を精度よく判定することができる。 In other words, the second communication device cannot distinguish whether the change in the determination information output interval P is an intentional change by the first communication device or a change due to an abnormality in the first communication device. Therefore, it is possible to accurately determine an abnormality in the first communication device.

(10)情報生成部52は、S320では、第1の通信装置の負荷の大小を定量的に示す負荷情報に基づいて判定情報の送信周期(すなわち、IT)を決定する。情報生成部52は、判定情報の送信周期を、第1の通信装置の負荷が大きいほど長くなるように決定する。負荷情報は、第1の通信装置がエンジンECU10である上述の実施形態では、例えば、エンジン回転数である。 (10) In S320, the information generation unit 52 determines the transmission cycle (ie, IT) of the determination information based on load information quantitatively indicating the magnitude of the load on the first communication device. The information generation unit 52 determines the transmission period of the determination information so that the transmission cycle of the determination information becomes longer as the load on the first communication device increases. In the above-described embodiment in which the first communication device is the engine ECU 10, the load information is, for example, the engine rotation speed.

情報生成部52は、エンジン回転数とITとを対応づけた対応情報を取得し、対応情報に基づいてエンジン回転数に対応するITを特定し、特定したITで判定情報を送信してもよい。対応情報とは、負荷情報と負荷情報の大きさに応じたITとを対応づけた予め定められた情報であって、負荷が高いほどITが長くなるように対応づけられた情報である。 The information generation unit 52 may acquire correspondence information that associates the engine rotation speed with the IT, identify the IT corresponding to the engine rotation speed based on the correspondence information, and transmit the determination information using the identified IT. . The correspondence information is predetermined information that associates load information with IT according to the size of the load information, and is information that is associated so that the higher the load, the longer the IT.

これにより、第1の通信装置であるエンジンECU10では、負荷大きいときはITが大きい値に設定される。このため、エンジンECU10は、エンジンECU10の処理能力を、判定情報を送信すること以外に費やすことができる。つまり、第1の通信装置の処理能力を効率良く利用することができる。 As a result, in the engine ECU 10, which is the first communication device, IT is set to a large value when the load is large. Therefore, the engine ECU 10 can use its processing capacity for things other than transmitting the determination information. In other words, the processing capacity of the first communication device can be used efficiently.

なお、上述の実施形態では、車載制御システム1が通信システムに相当し、エンジンECU10及びドアECU20が複数の通信装置に相当し、エンジンECU10が第1の通信装置に相当し、ドアECU20が第2の通信装置に相当する。また、監視部63が、判定実行部、種類別判定部、加算部に相当する。S340が判定実行部としての処理に相当し、S430、S520、S580、S640が種類別判定部としての処理に相当し、S440、S530、S590、S650が加算部としての処理に相当する。判定情報出力間隔Pが判定情報の送信間隔に相当し、TSが時刻情報に相当し、ITが第1の通信装置にて決定された、判定情報の送信周期に相当する。 In the above embodiment, the in-vehicle control system 1 corresponds to a communication system, the engine ECU 10 and the door ECU 20 correspond to a plurality of communication devices, the engine ECU 10 corresponds to a first communication device, and the door ECU 20 corresponds to a second communication device. corresponds to a communication device. Further, the monitoring unit 63 corresponds to a determination execution unit, a type-specific determination unit, and an addition unit. S340 corresponds to processing as a determination execution section, S430, S520, S580, and S640 correspond to processing as a type-specific determination section, and S440, S530, S590, and S650 correspond to processing as an addition section. The determination information output interval P corresponds to the transmission interval of determination information, TS corresponds to time information, and IT corresponds to the transmission period of determination information determined by the first communication device.

[4.変形例]
以下に、車載制御システム1の変形例を示す。
<変形例1>
車載制御システム1では、エンジンECU10は第1の通信装置であり、ドアECU20は第2の通信装置であった。これに対して、図11に示す変形例1の車載制御システム2では、エンジンECU10が第1の通信装置であり、エンジンECU10及びブレーキECU30の両方が第2の通信装置であってもよい。
[4. Modified example]
Modifications of the on-vehicle control system 1 will be shown below.
<Modification 1>
In the vehicle control system 1, the engine ECU 10 is the first communication device, and the door ECU 20 is the second communication device. On the other hand, in the vehicle control system 2 of Modification 1 shown in FIG. 11, the engine ECU 10 may be the first communication device, and both the engine ECU 10 and the brake ECU 30 may be the second communication devices.

つまり、エンジンECU10は、上述の実施形態と同様に、制御部51と情報生成部52とを備える。情報生成部52は、情報生成処理を実行し、第2の通信装置としてのドアECU20及びブレーキECU30の両方に、判定情報を送信する。第2の通信装置としてのドアECU20は、上述の実施形態と同様に、制御部61と監視部63を備える。もう1つの第2の通信装置としてのブレーキECU30は、制御部71と監視部73とを備える。監視部73は、監視部63と同様に構成される。 That is, the engine ECU 10 includes a control section 51 and an information generation section 52 similarly to the above-described embodiment. The information generation unit 52 executes information generation processing and transmits determination information to both the door ECU 20 and the brake ECU 30 as the second communication device. The door ECU 20 as the second communication device includes a control section 61 and a monitoring section 63 similarly to the above embodiment. Brake ECU 30 as another second communication device includes a control section 71 and a monitoring section 73. The monitoring section 73 is configured similarly to the monitoring section 63.

これにより、第1の通信装置としてのエンジンECU10の異常の有無を、複数の第2の通信装置(すなわち、ドアECU20、ブレーキECU30)によって、監視することができる。つまり、車載制御システム2は、第1の通信装置としてのエンジンECU10についての異常の判定結果及び回復指示(すなわち、監視情報)を得るための構成を冗長構成で備えることができる。 Thereby, the presence or absence of an abnormality in the engine ECU 10 as the first communication device can be monitored by the plurality of second communication devices (namely, the door ECU 20 and the brake ECU 30). That is, the in-vehicle control system 2 can have a redundant configuration for obtaining an abnormality determination result and a recovery instruction (i.e., monitoring information) for the engine ECU 10 as the first communication device.

ここで、複数の第2の通信装置としてのドアECU20及びブレーキECU30は、判定情報を受信する毎に、監視処理を実行するように構成されてもよい。エンジンECU10は、ドアECU20及びブレーキECU30の両方から監視情報を受信し、両方の監視情報に含まれる判定結果が一致した場合にのみ該判定結果が真であるとして回復指示に従った動作を行うように構成されてもよい。これにより、ドアECU20又はブレーキECU30による誤判定に伴う回復指示に従ってエンジンECU10が動作すること、が抑制される。 Here, the door ECU 20 and the brake ECU 30 serving as the plurality of second communication devices may be configured to execute the monitoring process every time the determination information is received. The engine ECU 10 receives monitoring information from both the door ECU 20 and the brake ECU 30, and only when the judgment results included in both pieces of monitoring information match, the engine ECU 10 assumes that the judgment result is true and performs an operation according to the recovery instruction. may be configured. This prevents the engine ECU 10 from operating in accordance with a recovery instruction caused by an erroneous determination by the door ECU 20 or the brake ECU 30.

なお、複数の第2の通信装置としてのドアECU20及びブレーキECU30は、予め定められた周期(例えば、100msec毎等)で、交互に、監視処理を実行するように構成されてもよい。これにより、ドアECU20及びブレーキECU30の処理負荷を軽減することができる。また、仮に、ドアECU20及びブレーキECU30のうちの一方が故障した場合には、エンジンECU10の異常の判定を継続することができる。 Note that the door ECU 20 and the brake ECU 30 serving as the plurality of second communication devices may be configured to alternately execute the monitoring process at a predetermined period (for example, every 100 msec, etc.). Thereby, the processing load on the door ECU 20 and the brake ECU 30 can be reduced. Furthermore, if one of the door ECU 20 and the brake ECU 30 is out of order, it is possible to continue determining whether the engine ECU 10 is abnormal.

<変形例2>
図12に示す変形例2の車載制御システム3では、エンジンECU10は第1の通信装置であり、ドアECU20はエンジンECU10にとっての第2の通信装置である。更に、ドアECU20は第1の通信装置であり、エンジンECU10はドアECU20にとっての第2の通信装置はである。
<Modification 2>
In the vehicle-mounted control system 3 of Modification 2 shown in FIG. 12, the engine ECU 10 is the first communication device, and the door ECU 20 is the second communication device for the engine ECU 10. Further, the door ECU 20 is a first communication device, and the engine ECU 10 is a second communication device for the door ECU 20.

つまり、エンジンECU10は、制御部51と情報生成部52とに加えて、更に監視部53を備える。監視部53は、監視部63と同様に構成される。但し、監視部53は、監視処理を実行し、第1の通信装置としてのドアECU20から送信された判定情報に基づいて、第1の通信装置としてのドアECU20の異常を判定する。 That is, the engine ECU 10 further includes a monitoring section 53 in addition to the control section 51 and the information generation section 52. The monitoring unit 53 is configured similarly to the monitoring unit 63. However, the monitoring unit 53 executes a monitoring process and determines whether there is an abnormality in the door ECU 20 as the first communication device based on the determination information transmitted from the door ECU 20 as the first communication device.

また、ドアECU20は、制御部61と監視部63とに加えて、更に情報生成部62を備える。情報生成部62は情報生成部52と同様に構成される。但し、情報生成部62は、情報生成処理を実行し、判定情報をエンジンECU10へ送信する。 In addition to the control section 61 and the monitoring section 63, the door ECU 20 further includes an information generation section 62. The information generation section 62 is configured similarly to the information generation section 52. However, the information generation unit 62 executes information generation processing and transmits determination information to the engine ECU 10.

これにより、車載制御システム3では、ドアECU20によってエンジンECU10の異常を判定することに加えて、エンジンECU10によってドアECU20の異常を判定することができる。つまり、互いに監視し合うことができる。 Thereby, in the vehicle-mounted control system 3, in addition to determining whether the engine ECU 10 is abnormal using the door ECU 20, the engine ECU 10 can determine whether the door ECU 20 is abnormal. In other words, they can monitor each other.

具体的には、エンジンECU10又はドアECU20は、自装置による異常の診断結果(例えば、WDGパルスに基づく診断結果)と、監視情報に含まれる自装置の判定結果と、を比較することが可能となる。ここで、例えば、自装置による異常の診断結果と監視情報に含まれる自装置の判定結果とが異なる場合は、自装置及び自装置を第1の通信装置としたときの第2の通信装置のうちいずれかのマイコンに異常が生じている可能性があること、を検出することができる。 Specifically, the engine ECU 10 or the door ECU 20 can compare the abnormality diagnosis result of its own device (for example, the diagnosis result based on the WDG pulse) with the determination result of its own device included in the monitoring information. Become. Here, for example, if the diagnosis result of an abnormality by the own device and the judgment result of the own device included in the monitoring information are different, the second communication device when the own device and the own device are the first communication device. It is possible to detect that there may be an abnormality in one of the microcontrollers.

<変形例3>
図13に示す変形例3の車載制御システム4では、エンジンECU10は第1の通信装置であり、ドアECU20は第2の通信装置である。更に、ドアECU20は第1の通信装置であり、ブレーキECU30は第2の通信装置である。
<Modification 3>
In the vehicle-mounted control system 4 of Modification 3 shown in FIG. 13, the engine ECU 10 is the first communication device, and the door ECU 20 is the second communication device. Further, the door ECU 20 is a first communication device, and the brake ECU 30 is a second communication device.

つまり、ドアECU20は、制御部61と監視部63とに加えて、更に情報生成部62を備える。情報生成部62は情報生成部52と同様に構成される。但し、情報生成部62は、情報生成処理を実行し、判定情報をブレーキECU30へ送信する。 That is, the door ECU 20 further includes an information generation section 62 in addition to the control section 61 and the monitoring section 63. The information generation section 62 is configured similarly to the information generation section 52. However, the information generation unit 62 executes information generation processing and transmits determination information to the brake ECU 30.

また、ブレーキECU30は、制御部71に加えて、更に監視部73を備える。監視部73は、監視部63と同様に構成される。但し、監視部73は、監視処理を実行し、第1の通信装置としてのドアECU20から送信された判定情報に基づいて、第1の通信装置としてのドアECU20の異常を判定する。 In addition to the control section 71, the brake ECU 30 further includes a monitoring section 73. The monitoring section 73 is configured similarly to the monitoring section 63. However, the monitoring unit 73 executes a monitoring process and determines whether there is an abnormality in the door ECU 20 as the first communication device based on the determination information transmitted from the door ECU 20 as the first communication device.

これにより、車載制御システム4では、ドアECU20によってエンジンECU10の異常を判定することに加えて、ブレーキECU30によってドアECU20の異常を判定することができる。また、車載制御システム4では、エンジンECU10の異常を監視するドアECU20の異常、を監視するブレーキECU30を備える。これにより。ブレーキECU30によってドアECU20が正常であると判定された場合は、ドアECU20によるエンジンECU10の異常の判定結果が正常であること、を保証することができる。 Thereby, in the vehicle-mounted control system 4, in addition to determining whether the engine ECU 10 is abnormal using the door ECU 20, the brake ECU 30 can determine whether the door ECU 20 is abnormal. The on-vehicle control system 4 also includes a brake ECU 30 that monitors abnormalities in the door ECU 20 and monitors abnormalities in the engine ECU 10. Due to this. If the brake ECU 30 determines that the door ECU 20 is normal, it can be guaranteed that the result of the door ECU 20 determining that the engine ECU 10 is abnormal is normal.

なお、更に、ブレーキECU30を図示しない他のECUに監視させることも可能である。
[5.他の実施形態]
以上、本開示の実施形態について説明したが、本開示は上述の実施形態に限定されることなく、種々変形して実施することができる。
Furthermore, it is also possible to have another ECU (not shown) monitor the brake ECU 30.
[5. Other embodiments]
Although the embodiments of the present disclosure have been described above, the present disclosure is not limited to the above-described embodiments and can be implemented with various modifications.

(1)上記実施形態では、監視部63は、複数の状態情報の種類毎に状態情報が正常であるか否かを判定し、異常である場合に第1の評価値JICを加算し、更に第1の評価値JICに基づく第2の評価値ACCを用いて、第1の通信装置が異常であることを決定した。但し、本開示はこれに限定されるものではない。 (1) In the above embodiment, the monitoring unit 63 determines whether or not the status information is normal for each type of status information, adds the first evaluation value JIC when it is abnormal, and further It was determined that the first communication device is abnormal using the second evaluation value ACC based on the first evaluation value JIC. However, the present disclosure is not limited thereto.

例えば、監視部63は、取得する複数の状態情報のうち少なくとも1種類の状態情報について異常であると判定した時点で、第1の通信装置が異常であると決定するように構成されてもよい。又は、監視部63は、取得する複数の状態情報のうち全ての状態情報について異常であると判定した時点で、第1の通信装置が異常であると決定するように構成されてもよい。 For example, the monitoring unit 63 may be configured to determine that the first communication device is abnormal when it is determined that at least one type of status information among the plurality of acquired status information is abnormal. . Alternatively, the monitoring unit 63 may be configured to determine that the first communication device is abnormal at the time when it is determined that all the status information among the plurality of acquired status information is abnormal.

(2)上述の実施形態では、監視部63は、同一種類の状態情報が正常であると連続して判定された正常連続回数を検出し、正常連続回数が回数閾値以上である場合に、第1の評価値JICから減算値を減算して新たな第1の評価値JICを生成した。但し、本開示はこれに限定されるものではない。例えば、監視部63は、複数の状態情報のうち所定数(例えば、3)以上の状態情報が正常である場合に、第1の評価値JICから減算値を減算して新たな第1の評価値JICを生成するように構成されてもよい。例えば、図8に、WDG出力、割り込み発生回数M、及びタスク抜け回数Nといった3つ状態情報が全て正常である場合に、S650の後であって且つS680の後に、第1の評価値JICから減算値を減算する処理が追加されてもよい。これにより、ノイズ等による一時的な影響を更に抑制することができる。 (2) In the above-described embodiment, the monitoring unit 63 detects the number of times that the same type of status information is consecutively determined to be normal, and when the number of times that the same type of status information is consecutively determined to be normal is equal to or greater than the number threshold, A new first evaluation value JIC was generated by subtracting the subtraction value from the first evaluation value JIC. However, the present disclosure is not limited thereto. For example, when a predetermined number (for example, 3) or more of the status information out of the plurality of status information is normal, the monitoring unit 63 subtracts the subtraction value from the first evaluation value JIC to obtain a new first evaluation. It may be configured to generate a value JIC. For example, in FIG. 8, when all three status information such as the WDG output, the number of interrupt occurrences M, and the number of task omissions N are normal, after S650 and after S680, from the first evaluation value JIC Processing for subtracting a subtraction value may be added. This makes it possible to further suppress the temporary influence of noise and the like.

(3)本開示に記載のエンジンECU10、ドアECU20、ドアECU20は、コンピュータプログラムにより具体化された一つ乃至は複数の機能を実行するようにプログラムされたプロセッサ及びメモリを構成することによって提供された専用コンピュータにより、実現されてもよい。あるいは、本開示に記載のエンジンECU10、ドアECU20、ドアECU20及びその手法は、一つ以上の専用ハードウェア論理回路によってプロセッサを構成することによって提供された専用コンピュータにより、実現されてもよい。もしくは、本開示に記載のエンジンECU10、ドアECU20、ドアECU20及びその手法は、一つ乃至は複数の機能を実行するようにプログラムされたプロセッサ及びメモリと一つ以上のハードウェア論理回路によって構成されたプロセッサとの組み合わせにより構成された一つ以上の専用コンピュータにより、実現されてもよい。また、コンピュータプログラムは、コンピュータにより実行されるインストラクションとして、コンピュータ読み取り可能な非遷移有形記録媒体に記憶されてもよい。エンジンECU10、ドアECU20、ドアECU20に含まれる各部の機能を実現する手法には、必ずしもソフトウェアが含まれている必要はなく、その全部の機能が、一つあるいは複数のハードウェアを用いて実現されてもよい。 (3) The engine ECU 10, door ECU 20, and door ECU 20 described in the present disclosure are provided by configuring a processor and memory programmed to execute one or more functions embodied by a computer program. It may also be realized by a dedicated computer. Alternatively, the engine ECU 10, door ECU 20, door ECU 20 and techniques described in this disclosure may be implemented by a dedicated computer provided by a processor configured with one or more dedicated hardware logic circuits. Alternatively, the engine ECU 10, door ECU 20, door ECU 20 and methods thereof described in the present disclosure are configured by a processor and memory programmed to perform one or more functions, and one or more hardware logic circuits. It may be realized by one or more dedicated computers configured in combination with a processor. The computer program may also be stored as instructions executed by a computer on a computer-readable non-transitory tangible storage medium. The method for realizing the functions of each part included in the engine ECU 10, the door ECU 20, and the door ECU 20 does not necessarily include software, and all the functions can be realized using one or more pieces of hardware. You can.

(4)上記実施形態における1つの構成要素が有する複数の機能を、複数の構成要素によって実現したり、1つの構成要素が有する1つの機能を、複数の構成要素によって実現したりしてもよい。また、複数の構成要素が有する複数の機能を、1つの構成要素によって実現したり、複数の構成要素によって実現される1つの機能を、1つの構成要素によって実現したりしてもよい。また、上記実施形態の構成の一部を省略してもよい。また、上記実施形態の構成の少なくとも一部を、他の上記実施形態の構成に対して付加又は置換してもよい。 (4) Multiple functions of one component in the above embodiment may be realized by multiple components, and one function of one component may be realized by multiple components. . Further, a plurality of functions possessed by a plurality of constituent elements may be realized by one constituent element, or one function realized by a plurality of constituent elements may be realized by one constituent element. Further, a part of the configuration of the above embodiment may be omitted. Further, at least a part of the configuration of the above embodiment may be added to or replaced with the configuration of other embodiments.

(5)上述したエンジンECU10、ドアECU20、ドアECU20の他、車載制御システム1-4、マイコン101、201、301、CPU102、202、302、当該エンジンECU10、ドアECU20、ドアECU20を機能させるためのプログラム、このプログラムを記録した半導体メモリ等の非遷移有形記録媒体、監視方法など、種々の形態で本開示を実現することもできる。 (5) In addition to the engine ECU 10, door ECU 20, and door ECU 20 described above, functions for operating the in-vehicle control system 1-4, microcomputers 101, 201, 301, CPUs 102, 202, 302, and the engine ECU 10, door ECU 20, and door ECU 20 The present disclosure can also be realized in various forms, such as a program, a non-transitional tangible recording medium such as a semiconductor memory in which the program is recorded, and a monitoring method.

1 車載制御システム、10 エンジンECU、20 ドアECU、101 マイコン、201 マイコン。 1 in-vehicle control system, 10 engine ECU, 20 door ECU, 101 microcomputer, 201 microcomputer.

Claims (14)

車両に搭載される通信システム(1)であって、
前記通信システムは、通信線によって互いに通信可能に接続されている複数の通信装置(10、20)を備え、
前記複数の通信装置は、第1の通信装置(10)と第2の通信装置(20)とを備え、
前記第1の通信装置は、
前記第1の通信装置の状態を示す少なくとも1種類の状態情報を取得し、取得した前記状態情報を含む判定情報を生成し、前記判定情報を前記第2の通信装置へ出力するように構成された情報生成部(52)
を備え、
前記第2の通信装置は、
前記判定情報を取得し、前記状態情報であって前記第1の通信装置が正常であるときの予め定められた正常情報と前記判定情報に含まれる前記状態情報とを比較し、前記第1の通信装置の異常を判定するように構成された監視部(63)
を備え、
前記監視部は、
前記判定情報を受信し、前記判定情報に含まれる前記状態情報の種類毎に、前記正常情報と前記状態情報とを比較して、前記判定情報に含まれる前記状態情報が異常であるか否かを判定するように構成された種類別判定部(S430、S520、S580、S640)と、
前記種類別判定部によって、前記判定情報に含まれる前記状態情報が異常であると判定される毎に、前記第1の通信装置の異常を評価するための数値である第1の評価値に予め定められた加算値を加算して新たな前記第1の評価値を生成するように構成された加算部(S440、S530、S590、S650)と、
前記加算部によって生成された前記第1の評価値の大きさに基づいて前記第1の通信装置の異常を判定するように構成された判定実行部(S340)と、
を備え、
前記加算部は、前記種類別判定部によって同一種類の前記状態情報が正常であると連続して判定された正常連続回数を検出し、前記正常連続回数が予め定められた回数閾値以上である場合に、前記第1の評価値から予め定められた減算値を減算して新たな前記第1の評価値を生成する
通信システム。
A communication system (1) installed in a vehicle,
The communication system includes a plurality of communication devices (10, 20) that are communicably connected to each other by a communication line,
The plurality of communication devices include a first communication device (10) and a second communication device (20),
The first communication device includes:
It is configured to acquire at least one type of status information indicating the status of the first communication device, generate determination information including the acquired status information, and output the determination information to the second communication device. information generation unit (52)
Equipped with
The second communication device includes:
obtain the determination information, compare the status information included in the determination information with predetermined normality information when the first communication device is normal, and compare the status information included in the determination information; A monitoring unit (63) configured to determine an abnormality in the communication device
Equipped with
The monitoring unit is
receiving the determination information, comparing the normal information and the status information for each type of the status information included in the determination information, and determining whether the status information included in the determination information is abnormal; a type determination unit (S430, S520, S580, S640) configured to determine;
Each time the type-specific determination unit determines that the status information included in the determination information is abnormal, a first evaluation value, which is a numerical value for evaluating the abnormality of the first communication device, is set in advance. an addition unit (S440, S530, S590, S650) configured to add a predetermined addition value to generate a new first evaluation value;
a determination execution unit (S340) configured to determine whether the first communication device is abnormal based on the magnitude of the first evaluation value generated by the addition unit;
Equipped with
The adding unit detects the number of consecutive normal operations in which the status information of the same type is consecutively determined to be normal by the type-based determining unit, and if the number of consecutive normal operations is equal to or greater than a predetermined number threshold; The communication system further comprises subtracting a predetermined subtraction value from the first evaluation value to generate a new first evaluation value.
請求項1に記載の通信システムであって、
前記判定実行部は、前記加算部によって生成された前記第1の評価値を取得し、前記第1の評価値が予め定められた評価閾値以上であるか否かを判定し、前記第1の評価値が前記評価閾値以上であると判定された場合に、前記第1の通信装置の異常の大きさを表すための数値である第2の評価値に予め定められた所定値を加算して新たな前記第2の評価値を生成し、前記第2の評価値が予め定められた第1の異常閾値以上である場合に、前記第1の通信装置が異常であると判定する
通信システム。
The communication system according to claim 1,
The determination execution unit acquires the first evaluation value generated by the addition unit, determines whether or not the first evaluation value is equal to or greater than a predetermined evaluation threshold, and When the evaluation value is determined to be equal to or greater than the evaluation threshold, a predetermined value is added to a second evaluation value that is a numerical value representing the magnitude of the abnormality in the first communication device. A communication system that generates a new second evaluation value, and determines that the first communication device is abnormal when the second evaluation value is equal to or greater than a predetermined first abnormality threshold.
車両に搭載される通信システム(1)であって、
前記通信システムは、通信線によって互いに通信可能に接続されている複数の通信装置(10、20)を備え、
前記複数の通信装置は、第1の通信装置(10)と第2の通信装置(20)とを備え、
前記第1の通信装置は、
前記第1の通信装置の状態を示す少なくとも1種類の状態情報を取得し、取得した前記状態情報を含む判定情報を生成し、前記判定情報を前記第2の通信装置へ出力するように構成された情報生成部(52)
を備え、
前記第2の通信装置は、
前記判定情報を取得し、前記状態情報であって前記第1の通信装置が正常であるときの予め定められた正常情報と前記判定情報に含まれる前記状態情報とを比較し、前記第1の通信装置の異常を判定するように構成された監視部(63)
を備え、
前記監視部は、
前記判定情報を受信し、前記判定情報に含まれる前記状態情報の種類毎に、前記正常情報と前記状態情報とを比較して、前記判定情報に含まれる前記状態情報が異常であるか否かを判定するように構成された種類別判定部(S430、S520、S580、S640)と、
前記種類別判定部によって、前記判定情報に含まれる前記状態情報が異常であると判定される毎に、前記第1の通信装置の異常を評価するための数値である第1の評価値に予め定められた加算値を加算して新たな前記第1の評価値を生成するように構成された加算部(S440、S530、S590、S650)と、
前記加算部によって生成された前記第1の評価値の大きさに基づいて前記第1の通信装置の異常を判定するように構成された判定実行部(S340)と、
を備え、
前記判定実行部は、前記加算部によって生成された前記第1の評価値を取得し、前記第1の評価値が予め定められた評価閾値以上であるか否かを判定し、前記第1の評価値が前記評価閾値以上であると判定された場合に、前記第1の通信装置の異常の大きさを表すための数値である第2の評価値に予め定められた所定値を加算して新たな前記第2の評価値を生成し、前記第2の評価値が予め定められた第1の異常閾値以上である場合に、前記第1の通信装置が異常であると判定する
通信システム。
A communication system (1) installed in a vehicle,
The communication system includes a plurality of communication devices (10, 20) that are communicably connected to each other by a communication line,
The plurality of communication devices include a first communication device (10) and a second communication device (20),
The first communication device includes:
It is configured to acquire at least one type of status information indicating the status of the first communication device, generate determination information including the acquired status information, and output the determination information to the second communication device. information generation unit (52)
Equipped with
The second communication device includes:
obtain the determination information, compare the status information included in the determination information with predetermined normality information when the first communication device is normal, and compare the status information included in the determination information; A monitoring unit (63) configured to determine an abnormality in the communication device
Equipped with
The monitoring unit is
receiving the determination information, comparing the normal information and the status information for each type of the status information included in the determination information, and determining whether the status information included in the determination information is abnormal; a type determination unit (S430, S520, S580, S640) configured to determine;
Each time the type-specific determination unit determines that the status information included in the determination information is abnormal, a first evaluation value, which is a numerical value for evaluating the abnormality of the first communication device, is set in advance. an addition unit (S440, S530, S590, S650) configured to add a predetermined addition value to generate a new first evaluation value;
a determination execution unit (S340) configured to determine whether the first communication device is abnormal based on the magnitude of the first evaluation value generated by the addition unit;
Equipped with
The determination execution unit acquires the first evaluation value generated by the addition unit, determines whether or not the first evaluation value is equal to or greater than a predetermined evaluation threshold, and When the evaluation value is determined to be equal to or greater than the evaluation threshold, a predetermined value is added to a second evaluation value that is a numerical value representing the magnitude of the abnormality in the first communication device. A communication system that generates a new second evaluation value, and determines that the first communication device is abnormal when the second evaluation value is equal to or greater than a predetermined first abnormality threshold.
請求項2又は請求項3に記載の通信システムであって、
前記判定実行部は、前記第2の評価値が前記第1の異常閾値以上である場合に、前記第2の評価値の大きさに応じて、前記第1の通信装置の異常を回復するための回復指示を決定し、決定した前記回復指示を前記第1の通信装置に送信する
通信システム。
The communication system according to claim 2 or 3,
The determination execution unit is configured to recover the abnormality of the first communication device according to the magnitude of the second evaluation value when the second evaluation value is greater than or equal to the first abnormality threshold. A communication system that determines a recovery instruction for and transmits the determined recovery instruction to the first communication device.
請求項1から請求項4のいずれか一項に記載の通信システムであって、
前記第1の通信装置では、
前記情報生成部は、前記判定情報であって前記判定情報が生成されるときの時刻を表す時刻情報を含む前記判定情報、を生成する
通信システム。
The communication system according to any one of claims 1 to 4,
In the first communication device,
The information generation unit generates the determination information that is the determination information and includes time information representing a time when the determination information is generated.
請求項5に記載の通信システムであって、
前記第1の通信装置では、
前記情報生成部は、前記判定情報の送信周期を前記状態情報として含む前記判定情報を前記送信周期で出力する
通信システム。
6. The communication system according to claim 5,
In the first communication device,
The information generation unit outputs the determination information including the transmission cycle of the determination information as the state information at the transmission cycle.
車両に搭載される通信システム(1)であって、
前記通信システムは、通信線によって互いに通信可能に接続されている複数の通信装置(10、20)を備え、
前記複数の通信装置は、第1の通信装置(10)と第2の通信装置(20)とを備え、
前記第1の通信装置は、
前記第1の通信装置の状態を示す少なくとも1種類の状態情報を取得し、取得した前記状態情報を含む判定情報を生成し、前記判定情報を前記第2の通信装置へ出力するように構成された情報生成部(52)
を備え、
前記第2の通信装置は、
前記判定情報を取得し、前記状態情報であって前記第1の通信装置が正常であるときの予め定められた正常情報と前記判定情報に含まれる前記状態情報とを比較し、前記第1の通信装置の異常を判定するように構成された監視部(63)
を備え、
前記第1の通信装置では、
前記情報生成部は、前記判定情報であって前記判定情報が生成されるときの時刻を表す時刻情報を含み、且つ、前記判定情報の送信周期を前記状態情報として含む前記判定情報を前記送信周期で出力する
通信システム。
A communication system (1) installed in a vehicle,
The communication system includes a plurality of communication devices (10, 20) that are communicably connected to each other by a communication line,
The plurality of communication devices include a first communication device (10) and a second communication device (20),
The first communication device includes:
It is configured to acquire at least one type of status information indicating the status of the first communication device, generate determination information including the acquired status information, and output the determination information to the second communication device. information generation unit (52)
Equipped with
The second communication device includes:
obtain the determination information, compare the status information included in the determination information with predetermined normality information when the first communication device is normal, and compare the status information included in the determination information; A monitoring unit (63) configured to determine an abnormality in the communication device
Equipped with
In the first communication device,
The information generating unit generates the determination information, which is the determination information and includes time information representing a time when the determination information is generated, and includes a transmission cycle of the determination information as the state information, based on the transmission cycle. communication system.
請求項7に記載の通信システムでは、
前記監視部は、
前記判定情報を受信し、前記判定情報に含まれる前記状態情報の種類毎に、前記正常情報と前記状態情報とを比較して、前記判定情報に含まれる前記状態情報が異常であるか否かを判定するように構成された種類別判定部(S430、S520、S580、S640)と、
前記種類別判定部によって、前記判定情報に含まれる前記状態情報が異常であると判定される毎に、前記第1の通信装置の異常を評価するための数値である第1の評価値に予め定められた加算値を加算して新たな前記第1の評価値を生成するように構成された加算部(S440、S530、S590、S650)と、
前記加算部によって生成された前記第1の評価値の大きさに基づいて前記第1の通信装置の異常を判定するように構成された判定実行部(S340)と、
を備える通信システム。
In the communication system according to claim 7,
The monitoring unit is
receiving the determination information, comparing the normal information and the status information for each type of the status information included in the determination information, and determining whether the status information included in the determination information is abnormal; a type determination unit (S430, S520, S580, S640) configured to determine;
Each time the type-specific determination unit determines that the status information included in the determination information is abnormal, a first evaluation value, which is a numerical value for evaluating the abnormality of the first communication device, is set in advance. an addition unit (S440, S530, S590, S650) configured to add a predetermined addition value to generate a new first evaluation value;
a determination execution unit (S340) configured to determine whether the first communication device is abnormal based on the magnitude of the first evaluation value generated by the addition unit;
A communication system equipped with
請求項6から請求項8までのいずれか一項に記載の通信システムであって、
前記第2の通信装置では、
前記監視部は、
前記判定情報に含まれる前記送信周期を前記正常情報とし、前記第1の通信装置から連続して送信された2つの前記判定情報に含まれる時刻情報に基づいて算出される前記判定情報の送信間隔を前記状態情報とし、前記正常情報と前記状態情報を比較し、前記正常情報と前記状態情報とが一致するか否かに基づいて、前記第1の通信装置の異常を判定する
通信システム。
The communication system according to any one of claims 6 to 8,
In the second communication device,
The monitoring unit is
The transmission interval of the determination information is calculated based on time information included in two pieces of determination information consecutively transmitted from the first communication device, with the transmission cycle included in the determination information being the normal information. is the state information, the normal information and the state information are compared, and an abnormality of the first communication device is determined based on whether the normal information and the state information match.
請求項6から請求項9までのいずれか一項に記載の通信システムであって、
前記情報生成部は、前記第1の通信装置の負荷の大小を定量的に示す負荷情報に基づいて前記判定情報の送信周期を前記負荷が大きいほど長くなるように決定する
通信システム。
The communication system according to any one of claims 6 to 9,
The information generation unit determines the transmission cycle of the determination information to be longer as the load is larger, based on load information quantitatively indicating the magnitude of the load on the first communication device.
請求項1から請求項10までのいずれか一項に記載の通信システムであって、
前記第2の通信装置では、
前記監視部は、前記判定情報に含まれる前記状態情報の種類毎に、前記正常情報と前記状態情報とを比較して、前記第1の通信装置の異常を判定する
通信システム。
The communication system according to any one of claims 1 to 10,
In the second communication device,
The monitoring unit compares the normal information and the status information for each type of the status information included in the determination information, and determines whether the first communication device is abnormal.
車両に搭載され、第1の通信装置(10)であって前記第1の通信装置の状態を示す少なくとも1種類の状態情報を取得して前記状態情報を含む判定情報を生成し前記判定情報を2の通信装置へ出力するように構成された情報生成部(52)を備える前記第1の通信装置と通信線によって互いに通信可能に接続されている前記第2の通信装置(20)であって、
前記判定情報を取得し、前記状態情報であって前記第1の通信装置が正常であるときの予め定められた正常情報と前記判定情報に含まれる前記状態情報とを比較し、前記第1の通信装置の異常を判定するように構成された監視部(63)
を備え、
前記監視部は、
前記判定情報を受信し、前記判定情報に含まれる前記状態情報の種類毎に、前記正常情報と前記状態情報とを比較して、前記判定情報に含まれる前記状態情報が異常であるか否かを判定するように構成された種類別判定部(S430、S520、S580、S640)と、
前記種類別判定部によって、前記判定情報に含まれる前記状態情報が異常であると判定される毎に、前記第1の通信装置の異常を評価するための数値である第1の評価値に予め定められた加算値を加算して新たな前記第1の評価値を生成するように構成された加算部(S440、S530、S590、S650)と、
前記加算部によって生成された前記第1の評価値の大きさに基づいて前記第1の通信装置の異常を判定するように構成された判定実行部(S340)と、
を備え、
前記加算部は、前記種類別判定部によって同一種類の前記状態情報が正常であると連続して判定された正常連続回数を検出し、前記正常連続回数が予め定められた回数閾値以上である場合に、前記第1の評価値から予め定められた減算値を減算して新たな前記第1の評価値を生成する
第2の通信装置。
A first communication device (10) mounted on a vehicle that obtains at least one type of state information indicating a state of the first communication device, generates determination information including the state information, and generates determination information including the state information. The second communication device (20) is communicably connected to the first communication device by a communication line and includes an information generation unit (52) configured to output to a second communication device. hand,
obtain the determination information, compare the status information included in the determination information with predetermined normality information when the first communication device is normal, and compare the status information included in the determination information; A monitoring unit (63) configured to determine an abnormality in the communication device
Equipped with
The monitoring unit is
receiving the determination information, comparing the normal information and the status information for each type of the status information included in the determination information, and determining whether the status information included in the determination information is abnormal; a type determination unit (S430, S520, S580, S640) configured to determine;
Each time the type-specific determination unit determines that the status information included in the determination information is abnormal, a first evaluation value, which is a numerical value for evaluating the abnormality of the first communication device, is set in advance. an addition unit (S440, S530, S590, S650) configured to add a predetermined addition value to generate a new first evaluation value;
a determination execution unit (S340) configured to determine whether the first communication device is abnormal based on the magnitude of the first evaluation value generated by the addition unit;
Equipped with
The adding unit detects the number of consecutive normal operations in which the status information of the same type is consecutively determined to be normal by the type-based determining unit, and if the number of consecutive normal operations is equal to or greater than a predetermined number threshold; A second communication device that generates a new first evaluation value by subtracting a predetermined subtraction value from the first evaluation value.
車両に搭載され、第1の通信装置(10)であって前記第1の通信装置の状態を示す少なくとも1種類の状態情報を取得して前記状態情報を含む判定情報を生成し前記判定情報を2の通信装置へ出力するように構成された情報生成部(52)を備える前記第1の通信装置と通信線によって互いに通信可能に接続されている前記第2の通信装置(20)であって、
前記判定情報を取得し、前記状態情報であって前記第1の通信装置が正常であるときの予め定められた正常情報と前記判定情報に含まれる前記状態情報とを比較し、前記第1の通信装置の異常を判定するように構成された監視部(63)
を備え、
前記監視部は、
前記判定情報を受信し、前記判定情報に含まれる前記状態情報の種類毎に、前記正常情報と前記状態情報とを比較して、前記判定情報に含まれる前記状態情報が異常であるか否かを判定するように構成された種類別判定部(S430、S520、S580、S640)と、
前記種類別判定部によって、前記判定情報に含まれる前記状態情報が異常であると判定される毎に、前記第1の通信装置の異常を評価するための数値である第1の評価値に予め定められた加算値を加算して新たな前記第1の評価値を生成するように構成された加算部(S440、S530、S590、S650)と、
前記加算部によって生成された前記第1の評価値の大きさに基づいて前記第1の通信装置の異常を判定するように構成された判定実行部(S340)と、
を備え、
前記判定実行部は、前記加算部によって生成された前記第1の評価値を取得し、前記第1の評価値が予め定められた評価閾値以上であるか否かを判定し、前記第1の評価値が前記評価閾値以上であると判定された場合に、前記第1の通信装置の異常の大きさを表すための数値である第2の評価値に予め定められた所定値を加算して新たな前記第2の評価値を生成し、前記第2の評価値が予め定められた第1の異常閾値以上である場合に、前記第1の通信装置が異常であると判定する
第2の通信装置。
A first communication device (10) mounted on a vehicle that obtains at least one type of state information indicating a state of the first communication device, generates determination information including the state information, and generates determination information including the state information. The second communication device (20) is communicably connected to the first communication device by a communication line and includes an information generation unit (52) configured to output to a second communication device. hand,
obtain the determination information, compare the status information included in the determination information with predetermined normality information when the first communication device is normal, and compare the status information included in the determination information; A monitoring unit (63) configured to determine an abnormality in the communication device
Equipped with
The monitoring unit is
receiving the determination information, comparing the normal information and the status information for each type of the status information included in the determination information, and determining whether the status information included in the determination information is abnormal; a type determination unit (S430, S520, S580, S640) configured to determine;
Each time the type-specific determination unit determines that the status information included in the determination information is abnormal, a first evaluation value, which is a numerical value for evaluating the abnormality of the first communication device, is set in advance. an addition unit (S440, S530, S590, S650) configured to add a predetermined addition value to generate a new first evaluation value;
a determination execution unit (S340) configured to determine whether the first communication device is abnormal based on the magnitude of the first evaluation value generated by the addition unit;
Equipped with
The determination execution unit acquires the first evaluation value generated by the addition unit, determines whether or not the first evaluation value is equal to or greater than a predetermined evaluation threshold, and When the evaluation value is determined to be equal to or greater than the evaluation threshold, a predetermined value is added to a second evaluation value that is a numerical value representing the magnitude of the abnormality in the first communication device. generating a new second evaluation value, and determining that the first communication device is abnormal when the second evaluation value is equal to or greater than a predetermined first abnormality threshold; Communication device.
車両に搭載される第1の通信装置(10)であって、前記第1の通信装置の状態を示す少なくとも1種類の状態情報を含み前記第1の通信装置から出力される判定情報を取得して前記状態情報であって前記第1の通信装置が正常であるときの予め定められた正常情報と前記判定情報に含まれる前記状態情報とを比較し前記第1の通信装置の異常を判定するように構成された監視部(63)を備える第2の通信装置と通信線によって互いに通信可能に接続されている前記第1の通信装置において、
前記第1の通信装置の状態を示す少なくとも1種類の前記状態情報を取得し、取得した前記状態情報を含む前記判定情報を生成し、前記判定情報を前記第2の通信装置へ出力するように構成された情報生成部(52)
を備え、
前記情報生成部は、前記判定情報であって前記判定情報が生成されるときの時刻を表す時刻情報を含み、且つ、前記判定情報の送信周期を前記状態情報として含む前記判定情報を生成し、前記送信周期で出力する
第1の通信装置。
A first communication device (10) mounted on a vehicle, which acquires determination information output from the first communication device including at least one type of state information indicating a state of the first communication device. and comparing the status information, which is predetermined normal information when the first communication device is normal, with the status information included in the determination information to determine whether the first communication device is abnormal. The first communication device is communicably connected to a second communication device including a monitoring unit (63) configured as follows through a communication line,
acquiring at least one type of the status information indicating the status of the first communication device, generating the determination information including the acquired status information, and outputting the determination information to the second communication device; Configured information generation unit (52)
Equipped with
The information generation unit generates the determination information that is the determination information and includes time information representing a time when the determination information is generated, and includes a transmission cycle of the determination information as the state information, A first communication device that outputs at the transmission cycle.
JP2019208688A 2019-11-19 2019-11-19 Communication systems and communication devices Active JP7383995B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2019208688A JP7383995B2 (en) 2019-11-19 2019-11-19 Communication systems and communication devices

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2019208688A JP7383995B2 (en) 2019-11-19 2019-11-19 Communication systems and communication devices

Publications (2)

Publication Number Publication Date
JP2021082936A JP2021082936A (en) 2021-05-27
JP7383995B2 true JP7383995B2 (en) 2023-11-21

Family

ID=75963359

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2019208688A Active JP7383995B2 (en) 2019-11-19 2019-11-19 Communication systems and communication devices

Country Status (1)

Country Link
JP (1) JP7383995B2 (en)

Citations (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2001349239A (en) 2000-06-08 2001-12-21 Toyota Motor Corp Abnormality judging device of engine system
JP2004136816A (en) 2002-10-18 2004-05-13 Denso Corp Control system for vehicle
JP2011040886A (en) 2009-08-07 2011-02-24 Denso Corp Diagnostic device and diagnosis system
JP2011250110A (en) 2010-05-26 2011-12-08 Denso Corp Electronic control apparatus
JP2016220189A (en) 2015-05-18 2016-12-22 株式会社デンソー Repeating device
JP2017043166A (en) 2015-08-25 2017-03-02 日立オートモティブシステムズ株式会社 Vehicle control device
JP2017050841A (en) 2015-08-31 2017-03-09 パナソニック インテレクチュアル プロパティ コーポレ Fraud-detection method, fraud-detection electronic control unit and fraud-detection system
JP2017112590A (en) 2015-12-14 2017-06-22 パナソニックIpマネジメント株式会社 Communication device, communication method and communication program
JP2019125867A (en) 2018-01-12 2019-07-25 パナソニックIpマネジメント株式会社 Monitoring device, monitoring system and monitoring method

Patent Citations (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2001349239A (en) 2000-06-08 2001-12-21 Toyota Motor Corp Abnormality judging device of engine system
JP2004136816A (en) 2002-10-18 2004-05-13 Denso Corp Control system for vehicle
JP2011040886A (en) 2009-08-07 2011-02-24 Denso Corp Diagnostic device and diagnosis system
JP2011250110A (en) 2010-05-26 2011-12-08 Denso Corp Electronic control apparatus
JP2016220189A (en) 2015-05-18 2016-12-22 株式会社デンソー Repeating device
JP2017043166A (en) 2015-08-25 2017-03-02 日立オートモティブシステムズ株式会社 Vehicle control device
JP2017050841A (en) 2015-08-31 2017-03-09 パナソニック インテレクチュアル プロパティ コーポレ Fraud-detection method, fraud-detection electronic control unit and fraud-detection system
JP2017112590A (en) 2015-12-14 2017-06-22 パナソニックIpマネジメント株式会社 Communication device, communication method and communication program
JP2019125867A (en) 2018-01-12 2019-07-25 パナソニックIpマネジメント株式会社 Monitoring device, monitoring system and monitoring method

Also Published As

Publication number Publication date
JP2021082936A (en) 2021-05-27

Similar Documents

Publication Publication Date Title
CN112004730B (en) vehicle control device
JP5333501B2 (en) Vehicle behavior data storage control system and storage device
JP7173039B2 (en) Information processing device, mobile device, method, and program
US20210070321A1 (en) Abnormality diagnosis system and abnormality diagnosis method
JP2011040886A (en) Diagnostic device and diagnosis system
JP2009294004A (en) Abnormality analysis apparatus and abnormality analysis method
US9641383B2 (en) Method for error diagnosis of can communication
JP6207987B2 (en) In-vehicle electronic control unit
US11394726B2 (en) Method and apparatus for transmitting a message sequence over a data bus and method and apparatus for detecting an attack on a message sequence thus transmitted
US8392815B2 (en) Method for the operation of a microcontroller and an execution unit and microcontroller and an execution unit
EP1712424B1 (en) Vehicle control apparatus
CN114616800A (en) Attack detection method, attack detection system, and program
JP2006285977A (en) Information processing system
JP7383995B2 (en) Communication systems and communication devices
JP6645934B2 (en) Cell control system
JP7537382B2 (en) Attack analysis device, attack analysis method, and attack analysis program
JP7147635B2 (en) Unauthorized transmission data detector
JP3923810B2 (en) Electronic control device for vehicle
JP2009147555A (en) Failure prediction system for in-vehicle electronic control unit
US20230005308A1 (en) Fault sign detection device, fault sign detection system, fault sign method, and fault sign detection program
JP7373803B2 (en) Information transmitting device, server, and information transmitting method
KR102331557B1 (en) Method for operating an event counter
JP2009003686A (en) Apparatus, method and program for analyzing software operation
JP2007283788A (en) Vehicular electronic control device
JP2006195739A (en) Electronic controller

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20220216

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20221129

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20221213

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20230207

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20230613

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20230720

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20231010

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20231023

R151 Written notification of patent or utility model registration

Ref document number: 7383995

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R151