WO2018131302A1 - 電子制御装置 - Google Patents

電子制御装置 Download PDF

Info

Publication number
WO2018131302A1
WO2018131302A1 PCT/JP2017/042516 JP2017042516W WO2018131302A1 WO 2018131302 A1 WO2018131302 A1 WO 2018131302A1 JP 2017042516 W JP2017042516 W JP 2017042516W WO 2018131302 A1 WO2018131302 A1 WO 2018131302A1
Authority
WO
WIPO (PCT)
Prior art keywords
value
mpu
monitoring
counter
electronic control
Prior art date
Application number
PCT/JP2017/042516
Other languages
English (en)
French (fr)
Inventor
凌 杉山
Original Assignee
日立オートモティブシステムズ株式会社
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 日立オートモティブシステムズ株式会社 filed Critical 日立オートモティブシステムズ株式会社
Priority to JP2018561839A priority Critical patent/JP6839212B2/ja
Publication of WO2018131302A1 publication Critical patent/WO2018131302A1/ja

Links

Images

Classifications

    • GPHYSICS
    • G05CONTROLLING; REGULATING
    • G05BCONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
    • G05B23/00Testing or monitoring of control systems or parts thereof
    • G05B23/02Electric testing or monitoring
    • GPHYSICS
    • G05CONTROLLING; REGULATING
    • G05BCONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
    • G05B9/00Safety arrangements
    • G05B9/02Safety arrangements electric

Definitions

  • the present invention relates to an electronic control device.
  • Patent Document 1 there is Patent Document 1 as background art.
  • the monitoring function of the monitoring circuit is diagnosed using two methods.
  • the first method the process of confirming whether or not a reset signal is output after a certain time has elapsed is performed by stopping the pulse signal output from the microcomputer to the monitoring circuit.
  • the second method the confirmation process of whether or not the reset signal is output is performed when the microcomputer intentionally makes an erroneous answer to the example given to the microcomputer from the monitoring circuit.
  • the two methods cannot be performed simultaneously, and only one of the diagnoses is performed alternately. These diagnoses are made only during the self-shutoff period immediately after the engine stop operation by the driver.
  • the present specification discloses an electronic control device capable of diagnosing whether the monitoring function of the monitoring IC is operating normally even when the control target is operating normally.
  • the present application includes a plurality of means for solving the above-described problems.
  • an MPU for controlling an external device
  • a monitoring IC for monitoring the MPU
  • a reset unit for resetting the MPU
  • the monitoring IC includes an NG counter that changes when there is an abnormality in communication with the MPU, and the MPU monitors the value of the NG counter, thereby
  • An electronic control device is provided for diagnosing the time from when the MPU becomes abnormal until it is reset.
  • the MPU monitors the value of the NG counter of the monitoring IC and measures the time until the MPU is reset. According to this configuration, it is possible to diagnose that the MPU is reset within a predetermined time after it enters an abnormal state without resetting the MPU while the control target is operating normally. .
  • FIG. 1 is a configuration diagram of an electronic control device according to the first embodiment.
  • the electronic control device 10 is, for example, a vehicle electronic control device.
  • the electronic control device 10 includes an MPU 20 that controls an external device (control target), a monitoring IC 30 that monitors the MPU 20, and a reset output unit 40 that resets the MPU 20.
  • the MPU 20 includes a monitoring function diagnosis circuit 21 and a clock circuit 24.
  • the monitoring function diagnosis circuit 21 includes a reset time diagnosis circuit 22 and an example answer function 23.
  • the reset time diagnostic circuit 22 includes a diagnostic flag.
  • the diagnosis flag is a flag for causing the MPU 20 to transition to an abnormal state. In the following description, it is assumed that the first value of the diagnostic flag corresponds to the normal state and the second value of the diagnostic flag corresponds to the abnormal state.
  • the monitoring IC 30 includes an MPU monitoring circuit 31.
  • the MPU monitoring circuit 31 includes an example calculation monitoring function 32 and an NG counter 33.
  • the example operation monitoring function 32 includes a window watchdog timer (window WDT).
  • the window WDT has a function of outputting a reset when the output from the MPU 20 is too long or too short than a normal cycle. With this function, the example calculation monitoring function 32 can transmit a reset signal to the MPU 20 via the reset output unit 40.
  • the monitoring function diagnosis circuit 21 of the MPU 20 transmits an example seed request to the monitoring IC 30.
  • the example operation monitoring function 32 processes the seed request.
  • the example calculation monitoring function 32 determines whether the reception timing is within a predetermined time T1 (see FIG. 2). The example calculation monitoring function 32 changes the value of the NG counter 33 when the reception timing does not fall within the predetermined time T1. On the other hand, when the reception timing falls within the predetermined time T1, the example calculation monitoring function 32 issues an example to the MPU 20 without changing the value of the NG counter 33. At this time, the example calculation monitoring function 32 transmits the value of the NG counter 33 together with the example to the MPU 20.
  • the reset time diagnostic circuit 22 receives the value of the NG counter 33.
  • the reset time diagnostic circuit 22 monitors the value of the NG counter 33.
  • the reset time diagnostic circuit 22 varies the value of the diagnostic flag based on the value of the NG counter 33 and the elapsed time.
  • the example answer function 23 receives an example.
  • the example answer function 23 performs an example calculation and transmits an example answer to the monitoring IC 30.
  • the example answer function 23 performs normal communication with the monitoring IC 30 when the value of the diagnostic flag is the first value, and communicates with the monitoring IC 30 when the value of the diagnostic flag is the second value. Abnormal communication is performed.
  • the example calculation monitoring function 32 determines whether the reception timing of the example answer is within the predetermined time T1 and whether the example answer is correct.
  • the example calculation monitoring function 32 changes the value of the NG counter 33 when the reception timing does not fall within the predetermined time T1 or when the answer of the example is not correct.
  • the monitoring IC 30 when receiving the communication from the MPU 20, the monitoring IC 30 always determines whether the reception timing is within the predetermined time T1, and determines whether or not to change the value of the NG counter 33.
  • the monitoring IC 30 determines whether the reception timing is within the predetermined time T1 and whether the example answer is correct, and sets the value of the NG counter 33. Decide whether to fluctuate.
  • the example calculation monitoring function 32 When the example calculation monitoring function 32 receives an example answer, it inquires whether the example answer is correct. The example calculation monitoring function 32 does not change the value of the NG counter 33 when the answer of the example is correct (maintains a normal value) or normal value when the value of the NG counter 33 is different from the normal value. Move closer. On the other hand, when the answer of the example is incorrect, the example calculation monitoring function 32 moves the value of the NG counter 33 away from the normal value (changes the value in a direction out of the predetermined range).
  • an example seed request, an example question, and an answer are repeatedly executed.
  • the reset time diagnosis circuit 22 varies the value of the diagnosis flag based on the value of the NG counter 33 and the elapsed time. If the value of the NG counter 33 fluctuates outside the predetermined range during the repetition process, the example calculation monitoring function 32 notifies the reset output unit 40 and the reset output unit 40 resets the MPU 20. Send a signal.
  • the MPU 20 receives the reset signal, the MPU 20 determines that there is an abnormality, and the electronic control device 10 shifts the control target to a safe state.
  • FIG. 2 is a timing chart of the electronic control device 10 in the first embodiment.
  • a solid line indicates communication from the monitoring IC 30 to the MPU 20
  • a broken line indicates communication from the MPU 20 to the monitoring IC 30.
  • the character on the left side of the broken line indicates the result of the example calculation monitoring function 32 of the monitoring IC 30 diagnosing the example answer.
  • the value of the NG counter 33 is updated at the timing of communication from the MPU 20 to the monitoring IC 30.
  • the value of the NG counter 33 is “0” for the normal value and “5” for the abnormal value.
  • the numerical value of the abnormal value is preferably 2 or more in consideration of a case where communication abnormality occurs due to noise or the like. This example is merely an embodiment, and the setting of the normal value and the abnormal value of the NG counter 33 can be changed. Further, the fluctuation amount per count and the count fluctuation direction of up or down can be changed.
  • the electronic control device 10 Before T2, the electronic control device 10 is operating normally and the value of the NG counter 33 is maintained at the normal value “0”.
  • the reset time diagnosis circuit 22 raises the diagnosis flag (change from the first value to the second value), and the reset time diagnosis The circuit 22 sends a command to the example answer function 23 so as to intentionally perform an abnormal operation.
  • the reset time diagnostic circuit 22 raises a diagnostic flag at time T2.
  • the example answer function 23 When this diagnosis flag is raised, the example answer function 23 always sends an incorrect example answer to the monitoring IC 30 or sends an example answer to the monitoring IC 30 at a timing outside the predetermined time T1. Send.
  • the example computation monitoring function 32 counts up the value of the NG counter 33 at the timing when the answer from the example answer function 23 is received. In the example of FIG. 2, during the period from T2 to T3, the example calculation monitoring function 32 counts up the value of the NG counter 33.
  • the state where the diagnostic flag of the reset time diagnostic circuit 22 is raised continues until the value of the NG counter 33 becomes “4”.
  • the value “4” of the NG counter 33 is a value immediately before the NG counter 33 is counted up once again and becomes an abnormal value “5” and is out of the predetermined range.
  • the reset time diagnosis circuit 22 continues the state in which the diagnosis flag is raised until the time T3 when the value of the NG counter 33 becomes “4”. Then, the reset time diagnosis circuit 22 lowers the diagnosis flag (change from the second value to the first value) at time T3 (that is, when the value “4” of the NG counter 33 is received from the monitoring IC 30). ). At this time, the reset time diagnosis circuit 22 cancels the abnormal operation command to the example answer function 23. Accordingly, the example answer function 23 transmits a correct answer of the example to the monitoring IC 30 at a timing within the predetermined time T1.
  • the monitoring function diagnosis circuit 21 measures the time from the time T2 when the diagnosis flag of the reset time diagnosis circuit 22 rises to the time T3 when it falls, using the clock from the clock circuit 24. Thereby, the monitoring function diagnosis circuit 21 diagnoses whether the time until the MPU 20 is reset after being in an abnormal state is within a predetermined time.
  • the MPU 20 intentionally makes communication with the monitoring IC 30 abnormal, and measures the time until the value of the NG counter 33 is out of the predetermined range by the clock circuit 24 inside the MPU 20. The time until immediately before the value of the NG counter 33 falls outside the predetermined range can be regarded as the time until the MPU 20 is reset and reset.
  • the reset time diagnosis circuit 22 determines whether the time from when an abnormal state occurs until it is reset is within a predetermined time (for example, 200 ms), and the monitoring function of the monitoring IC 30 operates normally. Diagnose that. According to this configuration, it can be guaranteed that the MPU 20 is reset within, for example, 200 ms after the abnormal state.
  • T3 to T4 indicate the time during which the electronic control device 10 is operating normally again.
  • the example answer function 23 transmits a correct answer of the example to the MPU 30 at a timing within a predetermined time T1.
  • the example calculation monitoring function 32 counts down the value of the NG counter 33 in the direction approaching the normal value “0” at the timing of reception of the answer.
  • the value of the NG counter 33 is not changed to the normal value “0”, but is counted down toward the normal value “0”.
  • This configuration has the following advantages. For example, if the MPU 30 enters a true abnormal state between T2 and T3 instead of a temporary abnormal state due to the diagnostic flag, the value of the NG counter 33 is set to a normal value “0” immediately after the diagnostic flag falls. If it is changed to NG, it takes time until the NG counter 33 becomes an abnormal value “5”. On the other hand, in the configuration of the present embodiment, the value of the NG counter 33 becomes an abnormal value “5” immediately after T3, and the MPU 20 can be reset.
  • the MPU 30 Even if the MPU 30 becomes abnormal while the value of the NG counter 33 is approaching the normal value “0”, the value of the NG counter 33 becomes the abnormal value “5” immediately and the MPU 20 may be reset. it can. Therefore, the abnormal state of the MPU 20 can be detected earlier and the MPU 20 can be reset.
  • T4 indicates a point in time when the MPU 20 enters an abnormal state.
  • the example answer function 23 may not be able to send an example answer at a timing within the predetermined time T1, or may not be able to send a correct answer to the MPU 30. Therefore, the example calculation monitoring function 32 counts up the value of the NG counter 33.
  • the value of the NG counter 33 becomes an abnormal value “5” by counting up the example calculation monitoring function 32 at time T5.
  • the example calculation monitoring function 32 notifies the reset output unit 40, and the reset output unit 40 transmits a reset signal to the MPU 20.
  • the MPU 20 receives the reset signal, the MPU 20 determines that there is an abnormality, and the electronic control device 10 shifts the control target to a safe state.
  • the value of the NG counter 33 in the monitoring IC 30 exceeds the specified time and is a normal value.
  • the MPU 20 intentionally puts the communication with the monitoring IC 30 into an abnormal state.
  • the MPU 20 uses the clock circuit 24 to measure the time until the value of the NG counter 33 is outside the predetermined range (that is, the time until the MPU 20 is in an abnormal state and immediately before being reset).
  • the MPU 20 diagnoses whether the time from when it is in an abnormal state to when it is reset falls within a predetermined time. According to this configuration, since the diagnosis flag falls immediately before the MPU 20 is reset and the MPU 30 is not reset, it is possible to diagnose whether the monitoring function of the monitoring IC 30 is operating normally even when the control target is operating. .
  • the time from when the MPU 20 is in an abnormal state to when the MPU 20 is reset is within a predetermined time.
  • the monitoring function can always be diagnosed even while the engine is operating, it is possible to immediately detect an abnormality, and to avoid a malfunction of the vehicle function or an undesirable behavior of the vehicle.
  • the present invention is not limited to the above-described embodiment, and includes various modifications.
  • the above embodiment has been described in detail for easy understanding of the present invention, and is not necessarily limited to the one having all the configurations described.
  • a part of the configuration of one embodiment can be replaced with the configuration of another embodiment.
  • the configuration of another embodiment can be added to the configuration of a certain embodiment. Further, with respect to a part of the configuration of each embodiment, another configuration can be added, deleted, or replaced.
  • the monitoring IC 30 may change the set value of the abnormal value of the NG counter 33 according to the device to be controlled.
  • the monitoring IC 30 may change the set value of the abnormal value of the NG counter 33 according to the state of the control target. For example, the monitoring IC 30 sets the abnormal value of the NG counter 33 as the first value until the traveling speed of the vehicle exceeds a certain threshold, and if the traveling speed of the vehicle exceeds the threshold, the monitoring IC 30 The abnormal value may be changed to a second value smaller than the first value. Thereby, when the traveling speed is higher, the abnormal state of the MPU 20 can be detected earlier, and the automobile can be shifted to a safer state.
  • control lines and information lines indicate what is considered necessary for explanation, and not all control lines and information lines on the product are necessarily shown. All the components may be connected to each other.

Landscapes

  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Engineering & Computer Science (AREA)
  • Automation & Control Theory (AREA)
  • Testing And Monitoring For Control Systems (AREA)
  • Debugging And Monitoring (AREA)
  • Safety Devices In Control Systems (AREA)

Abstract

制御対象が通常動作中であっても、監視ICの監視機能が正常に動作しているかを診断することができる電子制御装置を提供する。 外部装置を制御するためのMPUと、前記MPUの監視を行う監視ICと、前記MPUのリセットを行うリセット部とを備える電子制御装置において、前記監視ICは、前記MPUとの通信に異常があった場合に変動させるNGカウンタを備え、前記MPUは、前記NGカウンタの値を監視することにより、前記MPUが異常状態となってからリセットされるまでの時間を診断する。

Description

電子制御装置
 本発明は、電子制御装置に関する。
 背景技術として、例えば、特許文献1がある。特許文献1では、2つの方法を用いて監視回路の監視機能を診断している。第1の方法では、マイコンから監視回路へ出力しているパルス信号を停止することによって、一定時間経過後にリセット信号が出力されるかどうかの確認処理が行われる。第2の方法では、監視回路からマイコンへ出題している例題に対して故意にマイコンが誤った回答を行うことによって、リセット信号が出力されるかどうかの確認処理が行われる。2つの方法は同時に行うことができず、どちらか一方のみの診断が交互に行われる。また、これらの診断は運転者によるエンジン停止操作直後のセルフシャットオフ期間中のみに行われる。
特開2002-099321号公報
 特許文献1に開示されている技術では、マイコンがリセットされてしまうため、マイコンが異常状態になってからリセット信号が出力されるまでの時間を確認することができない。また、マイコンがリセットされてしまうと、制御対象が機能停止してしまうため、運転者によるエンジン停止操作直後のセルフシャットオフ期間中のみにしか、監視機能の診断を行うことができない。
 そこで、本願明細書は、このような実情に鑑み、制御対象が通常動作中であっても、監視ICの監視機能が正常に動作しているかを診断することができる電子制御装置を開示する。
 例えば、上記課題を解決するために、特許請求の範囲に記載の構成を採用する。本願は上記課題を解決する手段を複数含んでいるが、その一例をあげるならば、外部装置を制御するためのMPUと、前記MPUの監視を行う監視ICと、前記MPUのリセットを行うリセット部とを備える電子制御装置であって、前記監視ICは、前記MPUとの通信に異常があった場合に変動させるNGカウンタを備え、前記MPUは、前記NGカウンタの値を監視することにより、前記MPUが異常状態となってからリセットされるまでの時間を診断する、電子制御装置が提供される。
 本発明によれば、制御対象が通常動作中であっても、監視ICの監視機能が正常に動作しているかを診断することができる。本発明に関連する更なる特徴は、本明細書の記述、添付図面から明らかになるものである。また、上記した以外の、課題、構成及び効果は、以下の実施形態の説明により明らかにされる。
第1実施形態における電子制御装置の構成図である。 第1実施形態における電子制御装置のタイミングチャートである。
 以下、添付図面を参照して本発明の実施形態について説明する。添付図面は本発明の原理に則った具体的な実施形態を示しているが、これらは本発明の理解のためのものであり、決して本発明を限定的に解釈するために用いられるものではない。
 以下では、MPUが監視ICのNGカウンタの値をモニタし、MPUがリセットされる直前までの時間を計測する実施形態を開示する。この構成によれば、また、制御対象が通常の動作中に、MPUをリセットすることなく、MPUが、異常状態になってから予め決められた時間内にリセットされることを診断することができる。
[第1実施形態]
 図1は、第1実施形態における電子制御装置の構成図を示す。電子制御装置10は、例えば、車両用電子制御装置である。電子制御装置10は、外部装置(制御対象)を制御するMPU20と、MPU20の監視を行う監視IC30と、MPU20のリセットを行うリセット出力部40とを備える。
 MPU20は、監視機能診断回路21及びクロック回路24を備える。監視機能診断回路21は、リセット時間診断回路22と、例題回答機能23とを含む。リセット時間診断回路22は、診断フラグを備える。診断フラグは、MPU20を異常状態へ遷移させるためのフラグである。以下では、診断フラグの第1の値が正常状態に対応し、診断フラグの第2の値が異常状態に対応するものとして説明する。
 監視IC30は、MPU監視回路31を備える。MPU監視回路31は、例題演算監視機能32と、NGカウンタ33とを含む。例題演算監視機能32は、ウィンドウウォッチドッグタイマ(ウィンドウWDT)を含む。ウィンドウWDTは、MPU20からの出力がある正常な周期より長すぎる場合又は短すぎる場合に、リセットを出力する機能を備えるものである。この機能により、例題演算監視機能32は、リセット出力部40を介してMPU20に対してリセット信号を送信することができる。
 次に、監視IC30の監視機能を診断する処理の流れについて説明する。MPU20の監視機能診断回路21は、監視IC30へ例題のシード要求を送信する。MPU監視回路31がシード要求を受信すると、例題演算監視機能32がシード要求を処理する。
 例題演算監視機能32は、受信のタイミングが所定時間T1(図2参照)内に収まっているかを判定する。例題演算監視機能32は、受信のタイミングが所定時間T1内に収まっていない場合、NGカウンタ33の値を変動させる。一方、例題演算監視機能32は、受信のタイミングが所定時間T1内に収まっている場合、NGカウンタ33の値を変動させずに、MPU20に対して例題を出題する。この時、例題演算監視機能32は、例題とともにNGカウンタ33の値をMPU20に対して送信する。
 リセット時間診断回路22は、NGカウンタ33の値を受け取る。リセット時間診断回路22は、NGカウンタ33の値を監視する。リセット時間診断回路22は、NGカウンタ33の値及び経過時間に基づいて、診断フラグの値を変動させる。例題回答機能23は、例題を受け取る。例題回答機能23は、例題の演算を行い、監視IC30に対して例題の回答を送信する。例題回答機能23は、診断フラグの値が第1の値である場合には監視IC30に対して正常な通信を行い、診断フラグの値が第2の値である場合には監視IC30に対して異常な通信を行う。
 例題演算監視機能32は、シード要求の場合と同じように、例題の回答の受信タイミングが所定時間T1内に収まっているか、及び、例題の回答が正しいかを判定する。例題演算監視機能32は、受信のタイミングが所定時間T1内に収まっていない場合又は例題の回答が正しくない場合、NGカウンタ33の値を変動させる。
 以上の通り、監視IC30は、MPU20からの通信を受信する際には、必ず受信タイミングが所定時間T1内に収まっているかを判定し、NGカウンタ33の値を変動させるか否かを決定する。また、監視IC30は、MPU20からの通信が例題の回答である場合には、受信タイミングが所定時間T1内に収まっているか、及び、例題の回答が正しいかを判定し、NGカウンタ33の値を変動させるか否かを決定する。
 例題演算監視機能32は、例題の回答を受け取ると、例題の回答が正しいかを照会する。例題演算監視機能32は、例題の回答が正しいとき、NGカウンタ33の値を変動させないか(正常値を維持する)、又は、NGカウンタ33の値が正常値と異なっている場合には正常値へ近づける。一方、例題演算監視機能32は、例題の回答が誤っている場合、NGカウンタ33の値を正常値から遠ざける(所定範囲から外れる方向へ変動させる)。
 上述のように、例題のシード要求、例題の出題及び回答が繰り返し実行される。当該繰り返し処理の間、リセット時間診断回路22は、NGカウンタ33の値及び経過時間に基づいて、診断フラグの値を変動させる。また、当該繰り返し処理の間、NGカウンタ33の値が所定範囲外に変動した場合には、例題演算監視機能32は、リセット出力部40に通知し、リセット出力部40が、MPU20に対してリセット信号を送信する。MPU20がリセット信号を受信すると、MPU20が異常と判断し、電子制御装置10が制御対象を安全な状態に移行させる。
 図2は、第1実施形態における電子制御装置10のタイミングチャートである。図2において、実線は、監視IC30からMPU20への通信を示し、破線は、MPU20から監視IC30への通信を示している。破線左側の文字は、例題の回答を監視IC30の例題演算監視機能32が診断した結果を示している。
 NGカウンタ33は、MPU20から監視IC30への通信のタイミングで値が更新される。この例では、NGカウンタ33の値は正常値が「0」、異常値が「5」とする。なお、異常値の数値は、ノイズなどにより通信異常が発生する場合を考慮すると、2以上が好ましい。この例は、あくまで一実施形態であり、NGカウンタ33の正常値及び異常値の設定は変更可能である。また、1カウントあたりの変動量、アップ又はダウンのカウント変動方向も変更可能である。
 T2以前は、電子制御装置10が正常に動作しており、NGカウンタ33の値が正常値「0」に維持されている状態である。NGカウンタ33が正常値「0」に維持されたまま規定時間を過ぎた場合、リセット時間診断回路22が診断フラグを立ち上げ(第1の値から第2の値への変更)、リセット時間診断回路22が例題回答機能23に対して故意に異常動作を行うように命令を送信する。図2の例では、T2の時点で、リセット時間診断回路22が診断フラグを立ち上げる。
 この診断フラグが立ち上がった場合、例題回答機能23は、必ず、誤った例題の回答を監視IC30に対して送信するか、又は、所定時間T1を外れたタイミングで例題の回答を監視IC30に対して送信する。例題演算監視機能32は、例題回答機能23からの回答を受信するタイミングでNGカウンタ33の値をカウントアップする。図2の例では、T2からT3までの間、例題演算監視機能32は、NGカウンタ33の値をカウントアップすることになる。
 リセット時間診断回路22の診断フラグが立ち上がった状態は、NGカウンタ33の値が「4」になる時点まで継続される。NGカウンタ33の値「4」は、あと一度NGカウンタ33がカウントアップされると異常値「5」となって所定範囲を外れる直前の値である。リセット時間診断回路22は、NGカウンタ33の値が「4」になったT3時点まで、診断フラグが立ち上がった状態を継続させる。そして、リセット時間診断回路22は、T3時点において(すなわち、監視IC30からNGカウンタ33の値「4」を受信した時点)、診断フラグを立ち下げる(第2の値から第1の値への変更)。このとき、リセット時間診断回路22は、例題回答機能23への異常動作の命令を解除する。これにより、例題回答機能23は、所定時間T1内のタイミングで、例題の正しい回答を監視IC30へ送信する。
 ここで、監視機能診断回路21は、リセット時間診断回路22の診断フラグの立ち上がりのT2時点から、立ち下がりのT3時点までの時間をクロック回路24からのクロックによって計測する。これにより、監視機能診断回路21は、MPU20が異常状態になってからリセットされるまでの時間が予め決められた時間内に収まっているかを診断する。すなわち、本実施形態では、MPU20が、故意に監視IC30との通信を異常状態にし、NGカウンタ33の値が所定範囲を外れる直前までの時間を、MPU20の内部のクロック回路24によって測定する。NGカウンタ33の値が所定範囲を外れる直前までの時間を、MPU20が異常状態になってからリセットされるまでの時間とみなすことができる。リセット時間診断回路22は、異常状態になってからリセットされるまでの時間が予め決められた時間(例えば、200ms)内に収まっているかを判定し、監視IC30の監視機能が正常に動作しているかを診断する。この構成によれば、MPU20が異常状態になってから、例えば200ms以内にリセットすることを保証することができる。
 図2において、T3からT4までは、再び電子制御装置10が正常に動いている時間を示している。T3からT4までは、例題回答機能23が、所定時間T1内のタイミングで例題の正しい回答をMPU30へ送信する。例題演算監視機能32は、回答の受信のタイミングで、NGカウンタ33の値を正常値「0」へ近づく方向へカウントダウンする。
 本実施形態は、診断フラグが立ち下がった直後にNGカウンタ33の値を正常値「0」に変更せず、正常値「0」へ近づく方向へカウントダウンする構成となっている。この構成には以下の利点がある。例えば、T2からT3の間で、MPU30が、診断フラグによる仮の異常状態ではなく、本当の異常状態になった場合、診断フラグが立ち下がった直後にNGカウンタ33の値を正常値「0」に変更すると、NGカウンタ33が異常値「5」となるまで時間がかかる。これに対して、本実施形態の構成の場合、T3を過ぎたすぐ後にNGカウンタ33の値が異常値「5」となり、MPU20をリセットすることができる。また、NGカウンタ33の値が正常値「0」に近づいている間でMPU30が異常状態となった場合でも、すぐにNGカウンタ33の値が異常値「5」となり、MPU20をリセットすることができる。したがって、MPU20の異常状態をより早く検知し、MPU20をリセットすることができる。
 図2において、T4は、MPU20が異常状態になった時点を示している。MPU20が異常になると、例題回答機能23が、所定時間T1内のタイミングで例題の回答を送れなかったり、例題の正しい回答をMPU30へ送信できなくなったりする。したがって、例題演算監視機能32は、NGカウンタ33の値をカウントアップしていく。
 図2において、T5の時点で、例題演算監視機能32のカウントアップにより、NGカウンタ33の値が異常値「5」となる。NGカウンタ33の値が異常値「5」になった場合には、例題演算監視機能32は、リセット出力部40に通知し、リセット出力部40が、MPU20に対してリセット信号を送信する。MPU20がリセット信号を受信すると、MPU20が異常と判断し、電子制御装置10が制御対象を安全な状態に移行させる。
 以上の実施形態によれば、MPU20が異常状態となってから、MPU20がリセットされるまでの時間を診断する手段として、監視IC30の内部のNGカウンタ33の値が規定時間を超えて正常値である場合に、MPU20が、故意に監視IC30との通信を異常状態にする。そして、MPU20は、NGカウンタ33の値が所定範囲を外れる直前までの時間(すなわち、MPU20が異常状態になってからリセットされる直前までの時間)をクロック回路24によって計測する。そして、MPU20が、異常状態となってからリセットされるまでの時間が予め決められた時間内に収まっているか診断する。この構成によれば、MPU20がリセットされる直前で診断フラグが立ち下がり、MPU30がリセットされないため、制御対象が動作中であっても、監視IC30の監視機能が正常に動作しているかを診断できる。
 以上の実施形態によれば、MPU20が異常状態となってからMPU20がリセットされるまでの時間が予め決められた時間内であることを保証できる。また、エンジン動作中でも常に監視機能の診断を行うことができるため、異常をすぐに検知でき、車両機能の失陥や車両が好ましくない挙動を示すことを回避することができる。
 本発明は上記した実施形態に限定されるものではなく、様々な変形例が含まれる。上記実施形態は本発明を分かりやすく説明するために詳細に説明したものであり、必ずしも説明した全ての構成を備えるものに限定されるものではない。また、ある実施形態の構成の一部を他の実施形態の構成に置き換えることもできる。また、ある実施形態の構成に他の実施形態の構成を加えることもできる。また、各実施形態の構成の一部について、他の構成を追加・削除・置換することもできる。
 監視IC30は、NGカウンタ33の異常値の設定値を制御対象の機器に応じて変更してもよい。また、監視IC30は、NGカウンタ33の異常値の設定値を制御対象の状態に応じて変更してもよい。例えば、監視IC30は、車両の走行スピードが或るしきい値を超えるまではNGカウンタ33の異常値を第1の値とし、車両の走行スピードが上記しきい値を超えたら、NGカウンタ33の異常値を第1の値よりも小さい第2の値に変更してもよい。これにより、より速い走行スピードのときは、MPU20の異常状態をより早く検知することができ、自動車をより安全な状態へ移行することができる。
 上述の実施形態において、制御線や情報線は説明上必要と考えられるものを示しており、製品上必ずしも全ての制御線や情報線を示しているとは限らない。全ての構成が相互に接続されていてもよい。
10   …電子制御装置20   …MPU21   …監視機能診断回路22   …リセット時間診断回路23   …例題回答機能24   …クロック回路30   …MPU31   …MPU監視回路32   …例題演算監視機能33   …NGカウンタ40   …リセット出力部

Claims (5)

  1.  外部装置を制御するためのMPUと、前記MPUの監視を行う監視ICと、前記MPUのリセットを行うリセット部とを備える電子制御装置において、
     前記監視ICは、前記MPUとの通信に異常があった場合に変動させるNGカウンタを備え、
     前記MPUは、前記NGカウンタの値を監視することにより、前記MPUが異常状態となってからリセットされるまでの時間を診断することを特徴とする電子制御装置。
  2.  請求項1に記載の電子制御装置において、
     前記MPUは、前記NGカウンタの値及び経過時間に基づいて前記監視ICとの通信を異常状態にし、
     前記MPUは、前記異常状態になってから前記NGカウンタの値が所定範囲を外れる直前までの時間を測定することを特徴とする電子制御装置。
  3.  請求項2に記載の電子制御装置において、
     前記監視ICは、前記MPUに対して前記NGカウンタの値及び例題を送信し、
     前記MPUは、前記NGカウンタの値が規定時間を超えて正常値である場合に、前記異常状態へ遷移させるための診断フラグを第1の値から第2の値へ変更し、
     前記MPUは、前記診断フラグが前記第2の値である間、誤った前記例題の回答を前記MPUに対して送信するか、又は、所定時間内に収まらないように前記例題の回答を前記MPUに対して送信し、
     前記MPUは、前記所定範囲を外れる直前の前記NGカウンタの値を受信した時点で、前記診断フラグを前記第2の値から前記第1の値に戻し、
     前記MPUは、前記診断フラグを前記第1の値から前記第2の値へ変更した時点から、前記第2の値から前記第1の値に戻した時点までの時間を計測することを特徴とする電子制御装置。
  4.  請求項2に記載の電子制御装置において、
     前記監視ICは、前記MPUとの通信が正常の場合、前記NGカウンタの値を正常値で維持するか、又は、前記NGカウンタの値を前記正常値に近づけるように変動させることを特徴とする電子制御装置。
  5.  請求項2に記載の電子制御装置において、
     前記監視ICは、前記NGカウンタの値の前記所定範囲を制御対象の状態に応じて変更することを特徴とする電子制御装置。
PCT/JP2017/042516 2017-01-12 2017-11-28 電子制御装置 WO2018131302A1 (ja)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2018561839A JP6839212B2 (ja) 2017-01-12 2017-11-28 電子制御装置

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2017-003221 2017-01-12
JP2017003221 2017-01-12

Publications (1)

Publication Number Publication Date
WO2018131302A1 true WO2018131302A1 (ja) 2018-07-19

Family

ID=62840486

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2017/042516 WO2018131302A1 (ja) 2017-01-12 2017-11-28 電子制御装置

Country Status (2)

Country Link
JP (1) JP6839212B2 (ja)
WO (1) WO2018131302A1 (ja)

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH01298446A (ja) * 1988-05-27 1989-12-01 Sumitomo Electric Ind Ltd ダブルマイコンシステム暴走防止回路
JP2002099321A (ja) * 2000-09-21 2002-04-05 Nissan Motor Co Ltd 車両用電子制御システムの故障検出装置
JP2004362139A (ja) * 2003-06-03 2004-12-24 Hitachi Ltd 制御装置
JP2009053952A (ja) * 2007-08-27 2009-03-12 Fujitsu Ten Ltd Cpu監視装置及び電子制御装置
JP2016099798A (ja) * 2014-11-21 2016-05-30 株式会社デンソー 電子制御装置

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH01298446A (ja) * 1988-05-27 1989-12-01 Sumitomo Electric Ind Ltd ダブルマイコンシステム暴走防止回路
JP2002099321A (ja) * 2000-09-21 2002-04-05 Nissan Motor Co Ltd 車両用電子制御システムの故障検出装置
JP2004362139A (ja) * 2003-06-03 2004-12-24 Hitachi Ltd 制御装置
JP2009053952A (ja) * 2007-08-27 2009-03-12 Fujitsu Ten Ltd Cpu監視装置及び電子制御装置
JP2016099798A (ja) * 2014-11-21 2016-05-30 株式会社デンソー 電子制御装置

Also Published As

Publication number Publication date
JP6839212B2 (ja) 2021-03-03
JPWO2018131302A1 (ja) 2019-11-07

Similar Documents

Publication Publication Date Title
EP3085596B1 (en) A vehicle safety electronic control system
JP5739290B2 (ja) 電子制御装置
EP2177918B1 (en) Sensor apparatus with failure diagnosis
JP6316646B2 (ja) 多重マイクロコア監視装置及び方法
US20150220401A1 (en) New approach for controller area network bus off handling
US9453881B2 (en) Oscillation circuit, integrated circuit, and abnormality detection method
JP2013018343A (ja) 車載用電子制御装置及び半導体集積回路装置
WO2019131002A1 (ja) 車両制御装置および電子制御システム
KR101646210B1 (ko) 기능 안전성을 고려한 모터 제어 시스템
JP5071340B2 (ja) ゲートウェイ装置、車両用ネットワーク、片側断線検出方法
US9499174B2 (en) Method and apparatus for isolating a fault-active controller in a controller area network
KR20130009086A (ko) 진보된 와치독 장치 및 그 동작 방법
WO2018131302A1 (ja) 電子制御装置
JP2011065402A (ja) 車両用電子制御装置
JP2014178730A (ja) 制御装置の異常監視装置および異常監視方法
JP7155892B2 (ja) 電子制御装置
JP6344302B2 (ja) 組電池制御装置
JP2007283788A (ja) 車両用電子制御装置
JP2015112962A (ja) 情報処理装置
JP6660818B2 (ja) 制御装置
US11570250B2 (en) Communication system and method for communication for a motor vehicle
WO2023223940A1 (ja) 車載装置、プログラム及び情報処理方法
JP7003456B2 (ja) 診断装置
JP5949538B2 (ja) 中継装置、及び通信システム並びに通信方法
JP5984626B2 (ja) 車両用車両電子制御装置

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 17892022

Country of ref document: EP

Kind code of ref document: A1

ENP Entry into the national phase

Ref document number: 2018561839

Country of ref document: JP

Kind code of ref document: A

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 17892022

Country of ref document: EP

Kind code of ref document: A1