JPH11190251A - Electronic control unit of internal combustion engine - Google Patents

Electronic control unit of internal combustion engine

Info

Publication number
JPH11190251A
JPH11190251A JP29022898A JP29022898A JPH11190251A JP H11190251 A JPH11190251 A JP H11190251A JP 29022898 A JP29022898 A JP 29022898A JP 29022898 A JP29022898 A JP 29022898A JP H11190251 A JPH11190251 A JP H11190251A
Authority
JP
Japan
Prior art keywords
output
computer
signal
sub
watchdog circuit
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
JP29022898A
Other languages
Japanese (ja)
Other versions
JP2983532B2 (en
Inventor
Georgios Daniilidis
ゲオルギオス・ダニーリディス
Wilhelm Fahrbach
ヴィルヘルム・ファールバッハ
Herbert Graf
ヘルベルト・グラーフ
Werner Zimmermann
ヴェルナー・ツィマーマン
Johannes Locher
ヨハネス・ロッヒャー
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Robert Bosch GmbH
Original Assignee
Robert Bosch GmbH
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Robert Bosch GmbH filed Critical Robert Bosch GmbH
Publication of JPH11190251A publication Critical patent/JPH11190251A/en
Application granted granted Critical
Publication of JP2983532B2 publication Critical patent/JP2983532B2/en
Anticipated expiration legal-status Critical
Expired - Lifetime legal-status Critical Current

Links

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/0703Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation
    • G06F11/0751Error or fault detection not based on redundancy
    • FMECHANICAL ENGINEERING; LIGHTING; HEATING; WEAPONS; BLASTING
    • F02COMBUSTION ENGINES; HOT-GAS OR COMBUSTION-PRODUCT ENGINE PLANTS
    • F02DCONTROLLING COMBUSTION ENGINES
    • F02D41/00Electrical control of supply of combustible mixture or its constituents
    • F02D41/24Electrical control of supply of combustible mixture or its constituents characterised by the use of digital means
    • F02D41/26Electrical control of supply of combustible mixture or its constituents characterised by the use of digital means using computer, e.g. microprocessor
    • F02D41/266Electrical control of supply of combustible mixture or its constituents characterised by the use of digital means using computer, e.g. microprocessor the computer being backed-up or assisted by another circuit, e.g. analogue
    • GPHYSICS
    • G05CONTROLLING; REGULATING
    • G05BCONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
    • G05B9/00Safety arrangements
    • G05B9/02Safety arrangements electric
    • G05B9/03Safety arrangements electric with multiple-channel loop, i.e. redundant control systems
    • FMECHANICAL ENGINEERING; LIGHTING; HEATING; WEAPONS; BLASTING
    • F02COMBUSTION ENGINES; HOT-GAS OR COMBUSTION-PRODUCT ENGINE PLANTS
    • F02BINTERNAL-COMBUSTION PISTON ENGINES; COMBUSTION ENGINES IN GENERAL
    • F02B3/00Engines characterised by air compression and subsequent fuel addition
    • F02B3/06Engines characterised by air compression and subsequent fuel addition with compression ignition

Landscapes

  • Engineering & Computer Science (AREA)
  • General Engineering & Computer Science (AREA)
  • Physics & Mathematics (AREA)
  • Computer Hardware Design (AREA)
  • Theoretical Computer Science (AREA)
  • General Physics & Mathematics (AREA)
  • Chemical & Material Sciences (AREA)
  • Quality & Reliability (AREA)
  • Mechanical Engineering (AREA)
  • Combustion & Propulsion (AREA)
  • Microelectronics & Electronic Packaging (AREA)
  • Automation & Control Theory (AREA)
  • Hardware Redundancy (AREA)
  • Electrical Control Of Air Or Fuel Supplied To Internal-Combustion Engine (AREA)
  • Combined Controls Of Internal Combustion Engines (AREA)
  • Safety Devices In Control Systems (AREA)

Abstract

PROBLEM TO BE SOLVED: To provide an electronic control unit of an internal combustion engine which has a main computer and a subsidiary computer which are able to monitor so that no unintended output signals are output. SOLUTION: A subsidiary computer 12 monitoring a main computer 10 and performing an emergency function if the main computer fails, watchdog circuits 11, 13 for monitoring the computers, and a signal output means 14.3 which outputs to a control output terminal 16 a signal having two levels one of which is a safety level are provided. When the watchdog circuit 13 detects that the function of the subsidiary computer is normal while the watchdog circuit 11 detects the failure of the main computer, or when both of the watchdog circuits detect that the function of each computer is normal and the subsidiary computer detects that the function of the main computer is not normal while the output signals of both of the computers agree with each other, then the output signals of the subsidiary computer are output to the associated control output terminal 16.

Description

【発明の詳細な説明】DETAILED DESCRIPTION OF THE INVENTION

【0001】[0001]

【発明の属する技術分野】本発明は、内燃機関の電子制
御装置に関し、さらに詳細には内燃機関の少なくとも1
つの制御可能な回路ユニットや部材、例えばディーゼル
噴射ポンプのアクチュエータにディジタル制御信号を出
力する少なくとも1つの制御出力端子を有する内燃機関
の電子制御装置に関するものである。
The present invention relates to an electronic control unit for an internal combustion engine, and more particularly, to at least one electronic control unit for an internal combustion engine.
The present invention relates to an electronic control unit for an internal combustion engine having at least one control output terminal for outputting a digital control signal to two controllable circuit units and components, for example, an actuator of a diesel injection pump.

【0002】[0002]

【従来の技術】内燃機関の電子制御装置には2つのコン
ピュータが設けられていることが多い。以下においては
各コンピュータをそれぞれメインコンピュータとサブコ
ンピュータという。サブコンピュータは特にメインコン
ピュータの監視を行い、メインコンピュータが故障した
場合には非常機能を遂行する。種々の制御装置の場合、
サブコンピュータにはこの非常機能だけしか設けられて
いない。他の制御装置においては、サブコンピュータは
主に制御目的のために正常に駆動が行われている場合で
もメインコンピュータを支援する。この場合、2つのコ
ンピュータのいずれも、他方のコンピュータが故障した
場合には非常機能を遂行することができる。
2. Description of the Related Art An electronic control unit for an internal combustion engine is often provided with two computers. Hereinafter, each computer is referred to as a main computer and a sub computer, respectively. The sub-computer monitors the main computer in particular and performs an emergency function if the main computer fails. For various control devices,
The subcomputer has only this emergency function. In other controllers, the sub-computer assists the main computer, even when normally operating for control purposes. In this case, either of the two computers can perform an emergency function if the other computer fails.

【0003】サブコンピュータは、2つのコンピュータ
間でデータ線を介して交換されるデータを用いてメイン
コンピュータの監視を行う。さらに2つのコンピュータ
は、両コンピュータによって作動されるウォッチドッグ
回路によって監視される。少なくとも一方のコンピュー
タがウォッチドッグ回路を作動させるトリガ信号を出力
している間は、ウォッチドッグ回路は制御出力端子の前
段に設けられたアンド回路に通過信号を出力する。ウォ
ッチドッグ回路からアンド回路に信号が出力されなくな
ると、アンド回路は論理レベル「ゼロ」を出力する。こ
のレベルは安全電位に相当し、内燃機関の作動される部
材を所定位置へ移動させて、制御装置の故障がその内燃
機関を搭載した自動車の搭乗者に危険を及ぼさないよう
にする。
The sub-computer monitors the main computer using data exchanged between the two computers via data lines. Two more computers are monitored by a watchdog circuit operated by both computers. While at least one of the computers is outputting a trigger signal for activating the watchdog circuit, the watchdog circuit outputs a pass signal to an AND circuit provided in a stage preceding the control output terminal. When no signal is output from the watchdog circuit to the AND circuit, the AND circuit outputs a logic level “zero”. This level corresponds to a safety potential and moves the actuated components of the internal combustion engine into position so that a failure of the control device does not endanger the occupant of the motor vehicle equipped with the internal combustion engine.

【0004】サブコンピュータはメインコンピュータの
故障を検出すると、信号出力手段に以後サブコンピュー
タからの出力信号を制御出力端子に出力すべきことを示
す切り替え信号を出力する。そこで問題になるのは、サ
ブコンピュータが誤機能によって切り替え信号を出力す
る可能性があることである。その場合にはメインコンピ
ュータからの信号は制御出力端子に出力されず、サブコ
ンピュータが誤機能しているにも関わらず、サブコンピ
ュータからの信号に切り替えられてしまう。
When the sub-computer detects a failure of the main computer, it outputs a switching signal to the signal output means, indicating that an output signal from the sub-computer should be output to the control output terminal. The problem is that the sub-computer may output a switching signal due to an erroneous function. In that case, the signal from the main computer is not output to the control output terminal, and is switched to the signal from the sub computer even though the sub computer is malfunctioning.

【0005】[0005]

【発明が解決しようとする課題】本発明の課題は、意図
しない出力信号が出力されないように可能な限り確実に
監視できるように構成された、メインコンピュータとサ
ブコンピュータを有する内燃機関の電子制御装置を提供
することである。
SUMMARY OF THE INVENTION An object of the present invention is to provide an electronic control unit for an internal combustion engine having a main computer and a sub-computer, which can be monitored as reliably as possible so that an unintended output signal is not output. It is to provide.

【0006】[0006]

【課題を解決するための手段】上記の課題を解決する本
発明は、メインコンピュータ(10)と、メインコンピ
ュータを監視し、メインコンピュータが故障の場合には
非常機能を遂行するサブコンピュータ(12)と、コン
ピュータを監視するウォッチドッグ回路(11、13)
と、少なくとも1つの制御出力端子(16)に2つのレ
ベルを有する信号を出力する信号出力手段(14.3)
とを備え、前記レベルの一方は安全電位を有し、その電
位が連続して出力されるときには内燃機関が安全駆動状
態に維持され、メインコンピュータ(10)の機能を監
視する第1のウォッチドッグ回路(11)が設けられ、
サブコンピュータ(12)の機能を監視する第2のウォ
ッチドッグ回路(13)が設けられる内燃機関の電子制
御装置において、前記信号出力手段(14.3)は、第
2のウォッチドッグ回路によりサブコンピュータの機能
が正常であることが検出されかつ第1のウォッチドッグ
回路によりメインコンピュータの故障が検出された場
合、あるいは両ウォッチドッグ回路により各コンピュー
タの機能が正常であることが検出されているが、サブコ
ンピュータによりメインコンピュータの機能が異常であ
ることが検出されていて制御出力端子に出力される両コ
ンピュータの出力信号が一致している場合にも、サブコ
ンピュータの出力信号をそれぞれ関連する制御出力端子
(16)に出力し、一方、両ウォッチドッグ回路が監視
しているコンピュータの故障を検出した場合には各制御
出力端子に安全電位を出力するように構成されているこ
とを特徴とする(図3の構成)。
SUMMARY OF THE INVENTION In order to solve the above-mentioned problems, the present invention provides a main computer (10) and a sub-computer (12) that monitors the main computer and performs an emergency function if the main computer fails. And a watchdog circuit for monitoring a computer (11, 13)
And signal output means (14.3) for outputting a signal having two levels to at least one control output terminal (16).
One of the levels has a safety potential, and when the potential is continuously output, the internal combustion engine is maintained in a safe driving state, and a first watchdog for monitoring the function of the main computer (10) is provided. A circuit (11) is provided;
In the electronic control unit for an internal combustion engine provided with a second watchdog circuit (13) for monitoring the function of the subcomputer (12), the signal output means (14.3) is controlled by the second watchdog circuit. Is normal and the first watchdog circuit detects a failure of the main computer, or both watchdog circuits detect that the functions of the respective computers are normal. Even when the sub-computer detects that the function of the main computer is abnormal and the output signals of the two computers output to the control output terminals are the same, the output signals of the sub-computers are respectively related to the control output terminals Computer that outputs to (16), while both watchdog circuits are monitoring Is configured to output a safety potential to each control output terminal when the failure is detected (the configuration of FIG. 3).

【0007】このような構成の制御装置によれば、サブ
コンピュータによりメインコンピュータの故障が検出さ
れている場合、制御出力端子に安全電位を出力するので
はなく、制御出力端子にコンピュータからの出力信号を
出力させることができるが、それは2つのコンピュータ
の出力信号が一致している場合だけである。
According to the control device having such a configuration, when a failure of the main computer is detected by the sub-computer, an output signal from the computer is output to the control output terminal instead of outputting a safety potential to the control output terminal. , But only if the output signals of the two computers match.

【0008】上記の説明から明らかなように、制御装置
全体の機能を左右するものはウォッチドッグ回路の機能
である。そこで、好ましくは、コンピュータにより監視
信号をウォッチドッグ回路に出力し、監視信号の出力後
にウォッチドッグ回路の出力信号を試験するように構成
する(図4)。試験の結果、ウォッチドッグ回路が正常
に機能していないことが明らかになった場合に、信号出
力手段から制御出力端子に安全電位が出力される。ウォ
ッチドッグ回路は、従来技術の場合と同様に両コンピュ
ータを監視する共通のウォッチドッグ回路から構成する
こともできるが、個々のウォッチドッグ回路とすること
も可能である。
As is apparent from the above description, the function of the entire control device depends on the function of the watchdog circuit. Therefore, it is preferable that the monitor signal is output to the watchdog circuit by a computer, and the output signal of the watchdog circuit is tested after the output of the monitor signal (FIG. 4). As a result of the test, when it is revealed that the watchdog circuit is not functioning properly, a safety potential is output from the signal output means to the control output terminal. The watchdog circuit can be composed of a common watchdog circuit that monitors both computers as in the case of the related art, or can be an individual watchdog circuit.

【0009】コンピュータの機能が正常であると判断さ
れている場合でも、誤った出力信号が出力される危険は
常に存在する。このような危険に基づく誤機能を排除す
るために、制御出力端子に出力される信号が少なくとも
一方のコンピュータによって試験され、試験された信号
の値が予測される値と一致しないことが検出された場合
には、安全制御が行われる。制御出力端子に出力される
信号の代わりに、制御出力端子の信号によって作動され
る出力段の出力信号を試験することも可能である。
[0009] Even if it is determined that the function of the computer is normal, there is always a risk that an erroneous output signal is output. To eliminate such danger-based malfunctions, the signal output to the control output terminal was tested by at least one computer and it was detected that the value of the tested signal did not match the expected value. In such a case, safety control is performed. Instead of the signal output at the control output terminal, it is also possible to test the output signal of the output stage activated by the signal at the control output terminal.

【0010】なお、両コンピュータを監視する機能と出
力信号が正確であることを試験する機能は個々に用いて
も、あるいは一緒に用いてもよい。安全性を高めるのに
寄与するすべての手段を一緒に用いると、非常に効果的
である。
The functions of monitoring the two computers and the function of testing that the output signals are accurate may be used individually or together. It is very effective to use together all means that contribute to increasing safety.

【0011】[0011]

【発明の実施の形態】以下、図面に示す実施形態を用い
て本発明を詳細に説明する。
DETAILED DESCRIPTION OF THE PREFERRED EMBODIMENTS Hereinafter, the present invention will be described in detail using embodiments shown in the drawings.

【0012】図1〜図4のすべてに示す制御装置には、
メインコンピュータ10、メインコンピュータを監視す
る第1のウォッチドッグ回路11、サブコンピュータ1
2、サブコンピュータを監視する第2のウォッチドッグ
回路13並びにそれぞれ異なる機能を実施する回路群を
有する信号出力手段14.1が設けられている。この信
号出力手段14.1は一点鎖線で示されている。それぞ
れの制御装置は内燃機関の少なくとも1つの回路ユニッ
トを駆動するものである。図1では、2つの回路15.
1と15.2が設けられている。各回路ユニットには、
少なくとも1つの制御出力端子16から制御信号が入力
される。図1に示す制御装置には2つの制御出力端子1
6.1と16.2が設けられている。上記回路ユニット
は、例えばアクチュエータを駆動する駆動回路あるいは
制御器である。前者の場合すなわちアクチュエータの駆
動回路である場合には、出力される制御信号は操作信号
であって、後者の場合すなわち制御器である場合には目
標値信号である。異なる制御出力端子に異なる制御信号
を出力させることができる。しかし制御信号はディジタ
ル信号であって、従って2つのレベルを有する信号であ
る。各回路ユニット15は、一方のレベルの信号が連続
して出力されたときには、その内燃機関を搭載した自動
車を安全駆動状態に維持できる状態にすることができる
ように構成されている。安全状態が生じるレベルの電位
を、以下においては安全電位という。この電位は、それ
ぞれ駆動される回路ユニット15の構成に従って、ロー
レベルあるいはハイレベルとすることができる。
The control device shown in all of FIGS.
Main computer 10, first watchdog circuit 11 for monitoring main computer, sub-computer 1
2. A second watchdog circuit 13 for monitoring the subcomputer and a signal output means 14.1 having a group of circuits for performing different functions are provided. This signal output means 14.1 is indicated by a dash-dot line. Each control unit drives at least one circuit unit of the internal combustion engine. In FIG. 1, two circuits 15.
1 and 15.2 are provided. Each circuit unit has
A control signal is input from at least one control output terminal 16. The control device shown in FIG.
6.1 and 16.2 are provided. The circuit unit is, for example, a drive circuit or a controller that drives an actuator. In the former case, that is, in the case of an actuator drive circuit, the output control signal is an operation signal, and in the latter case, that is, in the case of a controller, it is a target value signal. Different control signals can be output to different control output terminals. However, the control signal is a digital signal and therefore a signal having two levels. Each of the circuit units 15 is configured such that when one level of the signal is continuously output, the vehicle equipped with the internal combustion engine can be maintained in a safe driving state. A potential at a level at which a safe state occurs is hereinafter referred to as a safe potential. This potential can be at a low level or a high level according to the configuration of the circuit unit 15 to be driven.

【0013】図1に示す制御装置の信号出力手段14.
1にはオアゲート17、アンドゲート18、切り替え装
置19及び2つの遮断アンドゲート20.1と20.2が
設けられている。オアゲート17には第1のウォッチド
ッグ回路11と第2のウォッチドッグ回路13からの信
号が入力される。オアゲート17の出力は遮断アンドゲ
ート20.1と20.2の第1の入力信号となる。第1の
遮断アンドゲート20.1の第2の入力信号はメインコ
ンピュータの第1の出力信号HAS.1である。第2の
遮断アンドゲート20.2の第2の入力信号はメインコ
ンピュータ10の第2の出力信号HAS.2である。第
1の遮断アンドゲート20.1の出力信号は第1の制御
出力端子16.1に導かれる。同様に第2の遮断アンド
ゲート20.2の出力信号は第2の制御出力端子16.2
に出力される。
The signal output means 14. of the control device shown in FIG.
1 is provided with an OR gate 17, an AND gate 18, a switching device 19 and two shut-off AND gates 20.1 and 20.2. The signals from the first watchdog circuit 11 and the second watchdog circuit 13 are input to the OR gate 17. The output of the OR gate 17 becomes the first input signal of the blocking AND gates 20.1 and 20.2. The second input signal of the first shut-off AND gate 20.1 is the first output signal HAS.1 of the main computer. The second input signal of the second shut-off AND gate 20.2 is the second output signal HAS.2 of the main computer 10. The output signal of the first blocking AND gate 20.1 is directed to a first control output terminal 16.1. Similarly, the output signal of the second blocking AND gate 20.2 is applied to a second control output terminal 16.2.
Is output to

【0014】しかし、遮断アンドゲート20.1と20.
2にはメインコンピュータ10が正常に機能している場
合にのみその出力信号HAS.1、HAS.2が入力され
る。メインコンピュータ10の機能が正常でない場合に
は、切り替え装置19が切り替わり、それによって遮断
アンドゲート20.1と20.2にサブコンピュータ12
の出力信号NAS.1ないしNAS.2が入力される。こ
の切り替えは、アンドゲート18から出力信号が出力さ
れた場合に行われる。アンドゲート18の一方の入力端
子には第2のウォッチドッグ回路13の出力信号が入力
され、他方の入力端子には切り替え信号USが入力され
る。2つの信号がハイレベルになると、切り替えが行わ
れる。
However, shut-off and gates 20.1 and 20.
2, the output signals HAS.1 and HAS.2 are input only when the main computer 10 is functioning normally. If the function of the main computer 10 is not normal, the switching device 19 switches, whereby the shut-down AND gates 20.1 and 20.2.
And the output signals NAS.1 and NAS.2 are input. This switching is performed when an output signal is output from the AND gate 18. The output signal of the second watchdog circuit 13 is input to one input terminal of the AND gate 18, and the switching signal US is input to the other input terminal. When the two signals go high, a switch is made.

【0015】上述の機能の論理処理は、次のような手順
で行われる。
The logical processing of the above functions is performed in the following procedure.

【0016】2つのウォッチドッグ回路11と13のう
ち少なくとも一方により、2つのコンピュータの一方が
正常に機能していることが示されている場合には、オア
ゲート17からハイレベルの信号が出力され、それによ
って2つの遮断アンドゲート20.1と20.2は導通状
態に切り替えられる。従って遮断アンドゲートの出力に
は、同遮断アンドゲートのそれぞれ第2の入力端子に印
加される信号が出力される。この信号はメインコンピュ
ータが正常に機能している場合には、それぞれの出力信
号HAS.1ないしHAS.2である。しかしサブコンピ
ュータ12にデータ交換線21を介してエラー信号が入
力されたり、あるいはサブコンピュータに信号が入力さ
れなくなって、メインコンピュータ10が故障したとサ
ブコンピュータが判断すると、サブコンピュータ12の
出力信号NAS.1ないしNAS.2への切り替えが行わ
れる。上述の回路にアンドゲート18が設けられている
ことによって、サブコンピュータ12から切り替え信号
が出力され、同時に第2のウォッチドッグ回路13によ
りサブコンピュータ12が正常に機能していることが検
出された場合にのみ、切り替え信号によって切り替えが
行われる。従来の公知の制御装置においては、サブコン
ピュータが誤動作によりメインコンピュータの機能が正
常でないと誤認し、その後切り替えが行なわれてサブコ
ンピュータからエラーのある出力信号が出力されてしま
うことがあった。この欠点は図1に示す制御装置におい
ては解決されている。
If at least one of the two watchdog circuits 11 and 13 indicates that one of the two computers is functioning normally, a high-level signal is output from the OR gate 17; Thereby, the two shut-off AND gates 20.1 and 20.2 are switched on. Therefore, a signal applied to the second input terminal of the shut-off AND gate is output from the output of the shut-off AND gate. This signal is the respective output signal HAS.1 or HAS.2 if the main computer is functioning properly. However, when an error signal is input to the sub-computer 12 via the data exchange line 21 or no signal is input to the sub-computer and the sub-computer determines that the main computer 10 has failed, the output signal NAS of the sub-computer 12 .1 to NAS.2. When the above-described circuit is provided with the AND gate 18, a switching signal is output from the sub-computer 12, and at the same time, the second watchdog circuit 13 detects that the sub-computer 12 is functioning normally. Only by the switching signal, switching is performed. In a conventional known control device, the sub-computer may erroneously recognize that the function of the main computer is not normal due to a malfunction, and thereafter, the switching may be performed and the sub-computer may output an erroneous output signal. This disadvantage is solved in the control device shown in FIG.

【0017】上記の欠点は、以下に図2を用いて説明す
るような原理を使用すれば、さらに改善することができ
る。すなわち、図2ではサブコンピュータに設けられて
いるウォッチドッグ回路がサブコンピュータの故障を示
したときに、サブコンピュータからの信号の出力が防止
されるだけでなく、メインコンピュータ10に設けられ
ているウォッチドッグ回路11はメインコンピュータの
機能が正常であることを示しているにもかかわらず、サ
ブコンピュータ12がメインコンピュータ10の故障を
示した場合にも、サブコンピュータからの信号の出力は
防止される。
The above disadvantage can be further improved by using a principle as described below with reference to FIG. That is, in FIG. 2, when the watchdog circuit provided in the sub-computer indicates a failure of the sub-computer, not only the output of the signal from the sub-computer is prevented but also the watch provided in the main computer 10 Although the dog circuit 11 indicates that the function of the main computer is normal, even when the sub-computer 12 indicates that the main computer 10 has failed, the output of signals from the sub-computer is prevented.

【0018】上記の原理を実現するために、図2に示す
制御装置の信号出力手段14.2には、図1に示す信号
出力手段14.1における機能に加えて、さらに第2の
アンドゲート22が設けられている。この第2のアンド
ゲート22に、そしてこの第2のアンドゲート22だけ
に、オアゲート17とアンドゲート18の出力信号が入
力される。この場合、アンドゲート18の信号は反転さ
れて入力される。なお、オアゲート17とアンドゲート
18の入力信号は、図1で説明した信号である。
In order to realize the above principle, the signal output means 14.2 of the control device shown in FIG. 2 has a second AND gate in addition to the function of the signal output means 14.1 shown in FIG. 22 are provided. The output signals of the OR gate 17 and the AND gate 18 are input to the second AND gate 22 and only to the second AND gate 22. In this case, the signal of the AND gate 18 is inverted and input. The input signals of the OR gate 17 and the AND gate 18 are the signals described with reference to FIG.

【0019】単純化するために、図2においては、また
図3と図4においても、それぞれ制御出力端子16は1
つしか示されていない。制御出力端子にはその信号によ
って作動される回路ユニット15が接続されている。同
様にメインコンピュータ10は1つの出力信号HASの
みを出力し、サブコンピュータ12も唯一の出力信号N
ASを出力するものとして図示されている。しかし、各
コンピュータから多数の制御出力端子に多数の制御信号
を出力する場合でも、制御装置の原理には変わりはな
い。
For the sake of simplicity, in FIG. 2 and also in FIGS.
Only one is shown. A circuit unit 15 activated by the signal is connected to the control output terminal. Similarly, the main computer 10 outputs only one output signal HAS, and the sub-computer 12 outputs only one output signal NAS.
It is shown as outputting AS. However, even when a large number of control signals are output from each computer to a large number of control output terminals, the principle of the control device does not change.

【0020】上述の制御出力端子16には遮断アンドゲ
ート20の出力信号が入力される。遮断アンドゲート2
0には2つの入力信号、特に第2のアンドゲート22の
出力信号と切り替え装置19の出力信号が入力される。
図2に示す実施形態においては、この切り替え装置19
は、サブコンピュータ12から出力される切り替え信号
USによって切り替えられるのではなく、第1のウォッ
チドッグ回路11の出力信号によって切り替えられる。
この信号がローレベルに下がると、切り替え装置19は
メインコンピュータ10の出力信号HASからサブコン
ピュータ12の出力信号NASへの切り替えを行う。
The output signal of the shut-off AND gate 20 is input to the control output terminal 16 described above. Shut-off and gate 2
To 0, two input signals, in particular, the output signal of the second AND gate 22 and the output signal of the switching device 19 are input.
In the embodiment shown in FIG.
Is switched not by the switching signal US output from the sub-computer 12, but by the output signal of the first watchdog circuit 11.
When this signal falls to a low level, the switching device 19 switches from the output signal HAS of the main computer 10 to the output signal NAS of the sub computer 12.

【0021】切り替え装置19を上述のように作動させ
ることによって、第1のウォッチドッグ回路11がメイ
ンコンピュータ10の機能が正常であることを検出して
いる場合にはサブコンピュータ12の出力信号が制御出
力端子16へ出力されることはない。しかし、同時にサ
ブコンピュータ12がメインコンピュータの機能の異常
を検出し、従って切り替え信号USがアンドゲート18
に出力されると、上述の回路において第2のアンドゲー
ト22から遮断アンドゲート20に出力される信号がロ
ーレベルに低下し、それによって遮断アンドゲート20
は制御出力端子16にローレベルを有する信号を出力す
る。これは、切り替え信号USがアンドゲート18にお
いてウォッチドッグ回路13からの信号と結合されて、
その反転信号が第2のアンドゲートの第2の入力端子に
入力されることによって行われる。
By operating the switching device 19 as described above, when the first watchdog circuit 11 detects that the function of the main computer 10 is normal, the output signal of the sub computer 12 is controlled. There is no output to the output terminal 16. However, at the same time, the sub-computer 12 detects an abnormality in the function of the main computer, so that the switching signal US
, The signal output from the second AND gate 22 to the shut-off AND gate 20 in the circuit described above falls to a low level, whereby the shut-off AND gate 20
Outputs a signal having a low level to the control output terminal 16. This is because the switching signal US is combined at the AND gate 18 with the signal from the watchdog circuit 13,
This is performed by inputting the inverted signal to the second input terminal of the second AND gate.

【0022】従って図2に示す回路においては、2つの
ウォッチドッグ回路11と13からの信号がなくなるか
(第2のアンドゲート22の一方の入力がローレベルに
なる)、あるいはサブコンピュータ12が切り替え信号
USを出力し、かつそのウォッチドッグ回路13がサブ
コンピュータ12の機能が正常であることを検出してい
る場合に(第2のアンドゲート22の他方の入力がロー
レベルになる)、アンドゲート20が遮断され、制御出
力端子16に安全電位が出力される。
Therefore, in the circuit shown in FIG. 2, the signals from the two watchdog circuits 11 and 13 disappear (one input of the second AND gate 22 becomes low level) or the sub-computer 12 performs switching. When the signal US is output and the watchdog circuit 13 detects that the function of the sub-computer 12 is normal (the other input of the second AND gate 22 becomes low level), 20 is shut off, and the safety potential is output to the control output terminal 16.

【0023】図3に示す制御装置は、図2に示す制御装
置の変形例である。図3の場合、サブコンピュータ12
が故障し、第1のウォッチドッグ回路11からメインコ
ンピュータ10の機能が正常であることが示される場合
に、必ずしも制御出力端子に安全電位が継続的に出力さ
れるのではなく、さらにメインコンピュータ10の出力
信号HASとサブコンピュータ12の出力信号NASが
一致した場合にはディジタル信号によって制御が行われ
る。さらに、本実施形態は図2の実施形態とは異なり、
切り替え装置19は設けられておらず、多数の論理回路
によって、メインコンピュータ10の出力信号HASか
あるいはサブコンピュータ12の出力信号NASが制御
出力端子16に供給され、あるいは前の段落に示す条件
のもとでは両方の信号が制御出力端子に供給される。
The control device shown in FIG. 3 is a modified example of the control device shown in FIG. In the case of FIG.
When the first watchdog circuit 11 indicates that the function of the main computer 10 is normal, the safety potential is not always continuously output to the control output terminal. When the output signal HAS of the sub-computer 12 matches the output signal HAS of the sub-computer 12, control is performed by a digital signal. Furthermore, this embodiment is different from the embodiment of FIG.
The switching device 19 is not provided, and the output signal HAS of the main computer 10 or the output signal NAS of the sub-computer 12 is supplied to the control output terminal 16 by a large number of logic circuits, or under the conditions shown in the preceding paragraph. In, both signals are supplied to the control output terminal.

【0024】図3に示す信号出力手段14.3には、メ
インのアンドゲート24.1とサブのアンドゲート24.
2及び信号オアゲート25.1と遮断オアゲート25.2
(及び第2のアンドゲート22)が設けられている。第
2のアンドゲート22には入力信号としてオアゲート2
5.1及び25.2の出力信号が入力される。信号オアゲ
ート25.1には上述の2つのアンドゲート24.1と2
4.2の出力信号が入力信号として入力される。遮断オ
アゲート25.2には両ウォッチドッグ回路11と13
の出力信号が入力信号として入力される。さらに第1の
ウォッチドッグ回路11の出力信号はメインのアンドゲ
ート24.1に入力信号として入力される。同様にサブ
のアンドゲート24.2には第2のウォッチドッグ回路
13の出力信号が入力信号として入力される。メインの
アンドゲート24.1の第2の入力信号はメインコンピ
ュータ10の出力信号HASであって、サブのアンドゲ
ート24.2の第2の入力信号はサブコンピュータ12
の出力信号NASである。
The signal output means 14.3 shown in FIG. 3 includes a main AND gate 24.1 and a sub AND gate 24.1.
2 and signal OR gate 25.1 and cut-off OR gate 25.2
(And the second AND gate 22). The second AND gate 22 has an OR gate 2 as an input signal.
The output signals of 5.1 and 25.2 are input. The signal OR gate 25.1 has two AND gates 24.1 and 2
The output signal of 4.2 is input as an input signal. Both OR gates 25.2 have two watchdog circuits 11 and 13
Is input as an input signal. Further, the output signal of the first watchdog circuit 11 is input to the main AND gate 24.1 as an input signal. Similarly, the output signal of the second watchdog circuit 13 is input to the sub AND gate 24.2 as an input signal. The second input signal of the main AND gate 24.1 is the output signal HAS of the main computer 10, and the second input signal of the sub AND gate 24.2 is the sub-computer 12
Is the output signal NAS.

【0025】ここで、上述のように構成された制御装置
の機能を再度簡単に説明する。第1のウォッチドッグ回
路11とサブコンピュータ12からメインコンピュータ
10の機能が正常であることが検出されると、メインコ
ンピュータの出力信号HASが制御出力端子16に出力
される。第1のウォッチドッグ回路11とサブコンピュ
ータ12によりメインコンピュータ10の故障が検出さ
れた場合には、サブコンピュータ12の出力信号NAS
が制御出力端子16に出力される。両ウォッチドッグ回
路11と13がそれぞれのコンピュータ10ないし12
の故障を検出した場合には、制御出力端子16に連続的
に安全電位が出力される。さらにサブコンピュータ12
はメインコンピュータ10の故障を検出し、それにもか
かわらずウォッチドッグ回路11がメインコンピュータ
10の機能が正常であることを検出した場合には、両コ
ンピュータ10と12の出力HASとNASが一致した
場合にだけ制御出力端子にディジタルの出力信号が出力
される。それ以外の場合は安全電位が出力される。
Here, the function of the control device configured as described above will be briefly described again. When the first watchdog circuit 11 and the sub-computer 12 detect that the function of the main computer 10 is normal, the output signal HAS of the main computer is output to the control output terminal 16. When the failure of the main computer 10 is detected by the first watchdog circuit 11 and the sub computer 12, the output signal NAS of the sub computer 12 is output.
Is output to the control output terminal 16. Both watchdog circuits 11 and 13 are connected to respective computers 10 to 12
Is detected, the safety potential is continuously output to the control output terminal 16. Further, the sub-computer 12
Is detected when the watchdog circuit 11 detects that the function of the main computer 10 is normal, and when the outputs HAS and NAS of the two computers 10 and 12 match, , A digital output signal is output to the control output terminal. Otherwise, a safety potential is output.

【0026】上記の説明から明らかなように、所望の駆
動安全性に関しては、ウォッチドッグ回路11と13が
正常に機能しているか否かが重要になる。その機能が完
璧であるかどうかを試験するために、図4に示す実施形
態の制御装置では、第1のウォッチドッグ回路11の出
力信号がメインコンピュータ10にフィードバックさ
れ、第2のウォッチドッグ回路13の出力信号がサブコ
ンピュータ12にフィードバックされるように構成され
ている。試験プログラムにおいては、メインコンピュー
タ10は第1のウォッチドッグ回路11を作動させるト
リガ信号をストップし、その後ウォッチドッグ回路の出
力信号が低いレベルに低下したかどうかを判断する。低
下しない場合には、第1のウォッチドッグ回路11の機
能に誤りがあることを示すものであって、その後メイン
コンピュータ10は非常走行信号NLS.Hを信号出力
手段14に出力する。この信号出力手段14の構成は図
4には示されていない。図4の信号出力手段は好ましく
は図1から図3に説明したいずれかの原理に従って作動
する。非常走行信号NLS.Hを出力するために、信号
出力手段14は制御出力端子に安全電位を出力するか、
あるいは走行駆動を著しく制限するディジタル信号を出
力する。それによってその自動車のドライバーに、修理
工場へ行って制御装置の修理をさせるようにうながす。
As is apparent from the above description, it is important for the desired driving safety whether the watchdog circuits 11 and 13 function normally. In order to test whether the function is perfect, in the control device of the embodiment shown in FIG. 4, the output signal of the first watchdog circuit 11 is fed back to the main computer 10 and the second watchdog circuit 13 Is fed back to the sub-computer 12. In the test program, the main computer 10 stops the trigger signal for activating the first watchdog circuit 11, and then determines whether the output signal of the watchdog circuit has dropped to a low level. If it does not decrease, it indicates that there is an error in the function of the first watchdog circuit 11, and thereafter the main computer 10 outputs the emergency running signal NLS.H to the signal output means 14. The configuration of the signal output means 14 is not shown in FIG. The signal output means of FIG. 4 preferably operates according to any of the principles described in FIGS. In order to output the emergency traveling signal NLS.H, the signal output means 14 outputs a safety potential to the control output terminal,
Alternatively, it outputs a digital signal that significantly restricts traveling driving. This prompts the driver of the car to go to the repair shop to repair the control unit.

【0027】メインコンピュータ10が第1のウォッチ
ドッグ回路11の試験をして第1のウォッチドッグ回路
が故障している場合に非常走行信号NLS.Hを出力す
るのと同様に、サブコンピュータ12も第2のウォッチ
ドッグ回路13の試験を行い、故障がある場合には非常
走行信号NLS.Nを出力する。
Similarly to the case where the main computer 10 tests the first watchdog circuit 11 and outputs the emergency running signal NLS.H when the first watchdog circuit has failed, the subcomputer 12 is also operated. A test of the second watchdog circuit 13 is performed, and if there is a failure, an emergency running signal NLS.N is output.

【0028】上述の試験は、異なる2つのウォッチドッ
グ回路が設けられておらず、2つのコンピュータが共通
のウォッチドッグ回路を作動させる場合にも、実施する
ことができる。その場合にはメインコンピュータ10は
サブコンピュータ12にデータ交換線21を介して、作
動信号(トリガー信号)を出力しないことを伝える。そ
の後どちらかのコンピュータがウォッチドッグ回路の出
力信号がなくなったかどうかを検出する。なくならない
場合には、非常走行手段を作動させる。
The above-described test can also be performed when two different watchdog circuits are not provided and two computers operate a common watchdog circuit. In this case, the main computer 10 informs the sub computer 12 via the data exchange line 21 that no operation signal (trigger signal) is output. Thereafter, either computer detects whether the output signal of the watchdog circuit has disappeared. If it does not disappear, activate the emergency traveling means.

【0029】上記の説明から明らかなように、信号出力
手段の種々の実施形態はすべて、どちらかのコンピュー
タが故障した場合に確実な駆動を行わせるために用いら
れている。しかし、信号出力手段自体の機能に誤りがあ
り、あるいは作動される回路ユニット15が入力された
信号を誤って処理した場合には、意図したのと異なった
結果をもたらすことがある。この種のエラーに関しても
駆動安全性を高めるために、図4に示す制御装置は、制
御出力端子16の出力信号をメインコンピュータ10に
もサブコンピュータ12にもフィードバックさせるよう
に構成されている。その場合、各コンピュータは制御出
力端子16に生じた信号が予測される信号と一致するか
どうかを試験する。そのために回路ユニット15の出力
信号を2つのコンピュータにフィードバックして、予測
される信号を比較することができる。どちらかの比較か
ら誤りが生じた場合には、メインコンピュータ10ない
しサブコンピュータ12から阻止信号SPS.Hないし
SPS.Nが出力される。この信号は回路ユニット15
の後段に接続された安全スイッチ26に入力され、安全
スイッチはアース電位あるいはそれぞれの使用目的に応
じた他の安全電位を出力線に出力する。また、後段に接
続された安全スイッチ26の変わりに、回路ユニット1
5を有する出力端子16に並列に作用する第2の接続点
(図4には不図示)を設けることによって、例えば図1
に示すように他の出力端子を介して安全状態を得ること
も可能である。
As is apparent from the above description, all the various embodiments of the signal output means are used to ensure the drive in the event that either computer fails. However, if the function of the signal output means itself is erroneous, or if the activated circuit unit 15 processes the input signal incorrectly, the result may be different from the intended one. The control device shown in FIG. 4 is configured to feed back the output signal of the control output terminal 16 to both the main computer 10 and the sub-computer 12 in order to improve the driving safety even with this kind of error. In that case, each computer tests whether the signal generated at the control output terminal 16 matches the expected signal. To this end, the output signal of the circuit unit 15 can be fed back to the two computers to compare the predicted signals. If an error occurs in either of the comparisons, the block signals SPS.H to SPS.N are output from the main computer 10 to the sub computer 12. This signal is output from the circuit unit 15
The safety switch connected to the subsequent stage outputs the ground potential or another safety potential according to the purpose of use to an output line. Also, instead of the safety switch 26 connected at the subsequent stage, the circuit unit 1
By providing a second connection point (not shown in FIG. 4) acting in parallel with the output terminal 16 having
It is also possible to obtain a safe state via another output terminal as shown in FIG.

【0030】図4を用いて説明した安全手段は好ましく
は一緒に使用することができるが、個別に使用すること
もできる。図4を用いて説明した手段を、図2あるいは
図3を用いて説明した手段と一緒に使用すると、きわめ
て効果的である。
The safety measures described with reference to FIG. 4 can preferably be used together, but can also be used individually. It is extremely effective to use the means described with reference to FIG. 4 together with the means described with reference to FIG. 2 or FIG.

【0031】[0031]

【発明の効果】以上説明したように、本発明によれば、
サブコンピュータの機能が正常である確率が非常に高い
場合にだけ、サブコンピュータの信号を少なくとも1つ
の制御出力端子に出力させることが可能になる。
As described above, according to the present invention,
Only when the probability that the function of the subcomputer is normal is very high, the signal of the subcomputer can be output to at least one control output terminal.

【図面の簡単な説明】[Brief description of the drawings]

【図1】サブコンピュータに設けられているウォッチド
ッグ回路によりサブコンピュータが正常に機能している
と判断された場合にのみ、サブコンピュータの出力信号
を制御出力端子に出力することができるように構成され
た電子制御装置のブロック回路図である。
FIG. 1 is a configuration in which an output signal of a sub-computer can be output to a control output terminal only when a watch-dog circuit provided in the sub-computer determines that the sub-computer is functioning normally. FIG. 2 is a block circuit diagram of the electronic control device that has been implemented.

【図2】サブコンピュータに設けられているウォッチド
ッグ回路によりサブコンピュータが正常に機能している
と判断され、同時にメインコンピュータに設けられてい
るウォッチドッグ回路がメインコンピュータの故障を示
す場合にのみ、サブコンピュータの出力信号を制御出力
端子に出力することができるように構成された電子制御
装置のブロック回路図である。
FIG. 2 is a diagram showing a state in which a watchdog circuit provided in a subcomputer determines that a subcomputer is functioning normally and a watchdog circuit provided in a main computer indicates a failure of the main computer. FIG. 3 is a block circuit diagram of an electronic control device configured to be able to output an output signal of a sub-computer to a control output terminal.

【図3】サブコンピュータに設けられているウォッチド
ッグ回路によりサブコンピュータが正常に機能している
と判断され、かつメインコンピュータに設けられている
ウォッチドッグ回路がメインコンピュータの故障を示す
か、あるいはメインコンピュータとサブコンピュータが
同一の出力信号を出力する場合にのみ、サブコンピュー
タの出力信号を制御出力端子に出力することができるよ
うに構成された電子制御装置のブロック回路図である。
FIG. 3 is a diagram showing that a watchdog circuit provided in the subcomputer determines that the subcomputer is functioning normally, and a watchdog circuit provided in the main computer indicates a failure of the main computer, or FIG. 11 is a block circuit diagram of an electronic control device configured to output an output signal of the sub-computer to a control output terminal only when the computer and the sub-computer output the same output signal.

【図4】出力信号を監視し、得られた出力信号が予想さ
れる出力信号と一致しない場合に、制御装置の出力端子
に安全電位を印加する構成の電子制御装置のブロック回
路図である。
FIG. 4 is a block circuit diagram of an electronic control device configured to monitor an output signal and apply a safety potential to an output terminal of the control device when the obtained output signal does not match an expected output signal.

【符号の説明】[Explanation of symbols]

10 メインコンピュータ 11 第1のウォッチドッグ回路 12 サブコンピュータ 13 第2のウォッチドッグ回路 14 信号出力手段 15 回路ユニット 16 制御出力端子 DESCRIPTION OF SYMBOLS 10 Main computer 11 1st watchdog circuit 12 Subcomputer 13 2nd watchdog circuit 14 Signal output means 15 Circuit unit 16 Control output terminal

───────────────────────────────────────────────────── フロントページの続き (72)発明者 ヘルベルト・グラーフ ドイツ連邦共和国 7295 ドルンシュテッ テン・アム・ベルクヴェルク 2 (72)発明者 ヴェルナー・ツィマーマン ドイツ連邦共和国 7000 シュトゥットガ ルト 40・ドリーゼシュトラーセ 9ベー (72)発明者 ヨハネス・ロッヒャー ドイツ連邦共和国 7000 シュトゥットガ ルト 50・メーヴェンヴェーク 50 ──────────────────────────────────────────────────続 き Continued on the front page (72) Inventor Herbert Graf Germany 7295 Dornstedten am Bergwerk 2 (72) Inventor Werner Zimmermann Germany 7000 Stuttgart 40 Dorisestrasse 9b ( 72) Inventor Johannes Locher Germany 7000 Stuttgart 50 Mövenweg 50

Claims (4)

【特許請求の範囲】[Claims] 【請求項1】 メインコンピュータ(10)と、 メインコンピュータを監視し、メインコンピュータが故
障の場合には非常機能を遂行するサブコンピュータ(1
2)と、 コンピュータを監視するウォッチドッグ回路(11、1
3)と、 少なくとも1つの制御出力端子(16)に2つのレベル
を有する信号を出力する信号出力手段(14.3)とを
備え、 前記レベルの一方は安全電位を有し、その電位が連続し
て出力されるときには内燃機関が安全駆動状態に維持さ
れ、 メインコンピュータ(10)の機能を監視する第1のウ
ォッチドッグ回路(11)が設けられ、 サブコンピュータ(12)の機能を監視する第2のウォ
ッチドッグ回路(13)が設けられる内燃機関の電子制
御装置において、 前記信号出力手段(14.3)は、 第2のウォッチドッグ回路によりサブコンピュータの機
能が正常であることが検出されかつ第1のウォッチドッ
グ回路によりメインコンピュータの故障が検出された場
合、あるいは両ウォッチドッグ回路により各コンピュー
タの機能が正常であることが検出されているが、サブコ
ンピュータによりメインコンピュータの機能が異常であ
ることが検出されていて制御出力端子に出力される両コ
ンピュータの出力信号が一致している場合にも、サブコ
ンピュータの出力信号をそれぞれ関連する制御出力端子
(16)に出力し、 一方、両ウォッチドッグ回路が監視しているコンピュー
タの故障を検出した場合には各制御出力端子に安全電位
を出力するように構成されていることを特徴とする内燃
機関の電子制御装置。
1. A main computer (10) and a sub-computer (1) that monitors the main computer and performs an emergency function when the main computer fails.
2) and a watchdog circuit (11, 1
3) and signal output means (14.3) for outputting a signal having two levels to at least one control output terminal (16), wherein one of the levels has a safety potential and the potential is continuous. The internal combustion engine is maintained in a safe driving state when it is output, and a first watchdog circuit (11) for monitoring the function of the main computer (10) is provided, and a first watchdog circuit (11) for monitoring the function of the subcomputer (12) is provided. In the electronic control unit for an internal combustion engine provided with the second watchdog circuit (13), the signal output means (14.3) detects that the function of the subcomputer is normal by the second watchdog circuit; When the failure of the main computer is detected by the first watchdog circuit, or when the functions of the respective computers are correct by the two watchdog circuits. However, if the sub-computer detects that the function of the main computer is abnormal and the output signals of both computers output to the control output terminal match, the sub-computer is also detected. Are output to the associated control output terminals (16), respectively. On the other hand, when a failure of the computer monitored by both watchdog circuits is detected, a safety potential is output to each control output terminal. An electronic control unit for an internal combustion engine, comprising:
【請求項2】 コンピュータ(10、12)が監視信号
をウォッチドッグ回路(11、13)に出力し、監視信
号の出力後にウォッチドッグ回路の出力信号が試験さ
れ、 試験の結果、それぞれのコンピュータに設けられている
ウォッチドッグ回路が正常に機能していないことが明ら
かになった場合に、メインコンピュータ(10)あるい
はサブコンピュータ(12)から安全電位が出力される
ことを特徴とする請求項1に記載の内燃機関の電子制御
装置。
2. A computer (10, 12) outputs a monitoring signal to a watchdog circuit (11, 13), and after the output of the monitoring signal, an output signal of the watchdog circuit is tested. The safety potential is output from the main computer (10) or the sub-computer (12) when it is found that the provided watchdog circuit is not functioning properly. An electronic control unit for an internal combustion engine according to claim 1.
【請求項3】 制御出力端子(16)に印加される信号
が、少なくとも一方のコンピュータ(10、12)によ
って試験され、 試験された信号の値が予測される値と一致しないことが
検出された場合には安全制御が行われることを特徴とす
る請求項1又は2に記載の内燃機関の電子制御装置。
3. The signal applied to the control output terminal (16) is tested by at least one of the computers (10, 12) and it is detected that the value of the signal tested does not match the expected value. 3. The electronic control unit for an internal combustion engine according to claim 1, wherein safety control is performed in such a case.
【請求項4】 制御される回路ユニット(15)の出力
信号が少なくとも一方のコンピュータ(10、12)に
よって試験され、前記回路ユニットがそれぞれ関連する
制御出力端子(16)に印加される信号によって作動さ
れ、 試験された信号の値が予測される値と一致しないことが
検出された場合には、安全制御が行われることを特徴と
する請求項1から3のいずれか1項に記載の内燃機関の
電子制御装置。
4. The output signal of a controlled circuit unit (15) is tested by at least one computer (10, 12), said circuit unit being activated by a signal applied to an associated control output terminal (16), respectively. 4. The internal combustion engine according to claim 1, wherein a safety control is performed when it is detected that the value of the tested signal does not match the expected value. Electronic control unit.
JP10290228A 1989-08-04 1998-10-13 Electronic control unit for internal combustion engine Expired - Lifetime JP2983532B2 (en)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
DE3926377.0 1989-08-04
DE19893926377 DE3926377C2 (en) 1989-08-04 1989-08-04 Electronic control device for an internal combustion engine

Related Parent Applications (1)

Application Number Title Priority Date Filing Date
JP2187347A Division JP2877912B2 (en) 1989-08-04 1990-07-17 Electronic control unit for internal combustion engine

Publications (2)

Publication Number Publication Date
JPH11190251A true JPH11190251A (en) 1999-07-13
JP2983532B2 JP2983532B2 (en) 1999-11-29

Family

ID=6386823

Family Applications (2)

Application Number Title Priority Date Filing Date
JP2187347A Expired - Lifetime JP2877912B2 (en) 1989-08-04 1990-07-17 Electronic control unit for internal combustion engine
JP10290228A Expired - Lifetime JP2983532B2 (en) 1989-08-04 1998-10-13 Electronic control unit for internal combustion engine

Family Applications Before (1)

Application Number Title Priority Date Filing Date
JP2187347A Expired - Lifetime JP2877912B2 (en) 1989-08-04 1990-07-17 Electronic control unit for internal combustion engine

Country Status (2)

Country Link
JP (2) JP2877912B2 (en)
DE (1) DE3926377C2 (en)

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2003049875A (en) * 2001-08-07 2003-02-21 Denso Corp Vehicular electromagnetic clutch device for driving generator and on-vehicle apparatus
US7610521B2 (en) 2002-05-14 2009-10-27 Hitachi, Ltd. Communication control system and method for supervising a failure
JP2012026301A (en) * 2010-07-20 2012-02-09 Isuzu Motors Ltd Device for opening and closing of camless engine valve

Families Citing this family (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE4113959A1 (en) * 1991-04-29 1992-11-05 Kloeckner Humboldt Deutz Ag MONITORING DEVICE
JPH06185442A (en) * 1992-12-22 1994-07-05 Fujitsu Ten Ltd Ignition timing control device for internal combustion engine
DE19919504B4 (en) * 1999-04-29 2005-10-20 Mtu Aero Engines Gmbh Engine governor, engine and method for controlling an engine
JP3967599B2 (en) * 2002-01-28 2007-08-29 株式会社デンソー Electronic control device for vehicle
DE10252990B3 (en) 2002-11-14 2004-04-15 Siemens Ag Control unit for a motor vehicle occupant safety system, especially an airbag system, has additional AND gates in addition to dual controlling computers to ensure reliable detection and resetting of a faulty computer unit
JP5246230B2 (en) * 2010-09-13 2013-07-24 株式会社デンソー Electronic control device for vehicle
DE102013201702C5 (en) 2013-02-01 2017-03-23 Mtu Friedrichshafen Gmbh Method and arrangement for controlling an internal combustion engine
CN103913988B (en) * 2014-04-04 2016-04-13 中国海洋石油总公司 A kind of current-mode analog quantity signal distributor
JP6647188B2 (en) * 2016-11-14 2020-02-14 日立オートモティブシステムズ株式会社 Transmission control device

Family Cites Families (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE3322240A1 (en) * 1982-07-23 1984-01-26 Robert Bosch Gmbh, 7000 Stuttgart SAFETY EMERGENCY DEVICE FOR THE IDLE OPERATION OF MOTOR VEHICLES
DE3539407A1 (en) * 1985-11-07 1987-05-14 Bosch Gmbh Robert COMPUTER SYSTEM WITH TWO PROCESSORS

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2003049875A (en) * 2001-08-07 2003-02-21 Denso Corp Vehicular electromagnetic clutch device for driving generator and on-vehicle apparatus
US7610521B2 (en) 2002-05-14 2009-10-27 Hitachi, Ltd. Communication control system and method for supervising a failure
JP2012026301A (en) * 2010-07-20 2012-02-09 Isuzu Motors Ltd Device for opening and closing of camless engine valve

Also Published As

Publication number Publication date
JP2877912B2 (en) 1999-04-05
JP2983532B2 (en) 1999-11-29
JPH0370837A (en) 1991-03-26
DE3926377A1 (en) 1991-02-07
DE3926377C2 (en) 2003-03-06

Similar Documents

Publication Publication Date Title
EP2765045B1 (en) Circuit for controlling an acceleration, braking and steering system of a vehicle
JP2983532B2 (en) Electronic control unit for internal combustion engine
US10808836B2 (en) Monitoring system and vehicle control device
US20060198737A1 (en) Actuator control apparatus
US9372774B2 (en) Redundant computing architecture
WO2019133087A1 (en) Determination of reliability of vehicle control commands using a voting mechanism
JP2013012069A (en) In-vehicle electronic control device
JP2007534884A (en) Electronic control apparatus and method for operation control of automotive components
CN112889212B (en) Electromagnetic brake control device and control device
US20130158844A1 (en) Method for operating a control unit
JPH07293320A (en) Electronic controller
US9903300B2 (en) Method for shutting down an electrically controlled component of a vehicle in a case of error of a processing unit controlling the component
GB2255422A (en) Monitoring device for an i.c. engine control system.
JP2663982B2 (en) Brake stop lamp circuit for vehicles
US8831912B2 (en) Checking of functions of a control system having components
CN107210937B (en) Bus guardian in a data bus
JP7163576B2 (en) Vehicle control system and vehicle control device
JPH04215140A (en) Computer apparatus
RU2538337C2 (en) Method and system for controlling at least one actuating element
US7426430B2 (en) Control unit for activating an occupant protection means in a motor vehicle and method for monitoring the proper functioning of a control unit preferably of this type
JPH0317923A (en) Diagnostic system for driving circuit
JP7329579B2 (en) Control device
US20220355668A1 (en) On-vehicle control device
JPH06305376A (en) Control device for vehicle
JPH09258853A (en) Reset device of calculation element

Legal Events

Date Code Title Description
R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250

FPAY Renewal fee payment (prs date is renewal date of database)

Free format text: PAYMENT UNTIL: 20080924

Year of fee payment: 9

FPAY Renewal fee payment (prs date is renewal date of database)

Free format text: PAYMENT UNTIL: 20090924

Year of fee payment: 10

FPAY Renewal fee payment (prs date is renewal date of database)

Year of fee payment: 11

Free format text: PAYMENT UNTIL: 20100924

EXPY Cancellation because of completion of term