TMS BOOK · ACADEMY 课题

热管理故障处理与降级策略

一个水泵卡死不该让整车趴窝——但也不能假装没事继续跑。本课讲清热管理系统检测到故障后怎么“体面地变差”:降级等级怎么分、电池/座舱/电驱抢冷却能力时谁优先、降级动作要在多快时间内完成。

K5-02 · 控制、软件与标定 / 诊断与故障管理
L3 专家 控制系统
待认领listed 众筹中recruiting 已开课open · Course 售卖 一课题可并存多讲师版本

课程大纲

学完能做什么
  • 能为典型部件失效(如冷却泵卡死、EXV 失效、关键传感器丢失)设计降级路径
  • 能在电池/座舱/电驱多路热需求冲突时给出可标定的优先级仲裁逻辑
  • 能定义降级等级体系(正常/性能降额/跛行/安全停机)及各级进入退出条件
  • 能把降级策略与功能安全故障容错时间预算、整车功率仲裁对接
内容大纲
  1. 降级等级体系、触发来源与应对哲学
    • 从“检测到故障”(K5-01)到“如何应对”的责任边界
    • 三种应对哲学:降级、冗余切换、直接停机,怎么选
    • 第四种应对哲学:用剩余自由度顶替失效自由度(**控制重构**)——EXV 卡死改用压缩机转速守过热度、泵限速改提风扇并下调目标水温、温度门卡冷位用 PTC+风量重建出风温度。配套交付一张**模式可用性矩阵**:行=失效模式,列=K3-01 已定义的模式集,格=该模式仍可用/降级可用/下架;矩阵不另起炉灶,直接复用 K3-01 的模式表与 B3-04 §5.5「每个卡死位还剩不剩一条排热路」的校核法,推广到全执行器域
    • 降级等级体系:正常/性能降额/跛行(limp-home)/安全停机,各级定义与退出条件
    • 故障严重度分级与响应速度要求
    • 降级按**触发来源**分类,语法不同:(a) 故障触发——本课主线,检测→降级→DTC/MIL;(b) 非故障策略触发——车没坏、系统按设计意图让路(低 SOC 收紧舱内制冷/制热、快充期间冷量优先给电池、除霜化霜期间制热短暂让位、高负荷时前端风量优先给电驱):**不置 DTC、不点 MIL**,否则用户一遇到策略让路就看故障灯,但必须有一组独立于 DTC 的可读状态量 {触发源、生效等级、进入/退出时刻、预计持续时长}(字段承载见 K5-01),并与故障侧共用同一套等级/迟滞/退出语法,只是仲裁输入不同(故障侧输入失效模式,策略侧输入资源账,资源账见本课第 3 节与 B2-03);(c) 安全事件触发——同一套方法论换一个触发源即可复用,如 CPD 活体遗留响应,触发源来自感知置信度而非故障诊断、退出条件来自人的生存时限而非部件恢复(实例见 C6-04)。边界:分级告知规则本身(什么级别该说、说什么、在哪个界面说)属 HMI/整车产品域,本课只交出「理由」与「等级」两个量
    • 退化触发不止「检测到故障」一种:预警漏报、感知误判、模型预测失准这类**没有 DTC 可报的功能不足**同样要能进降级状态机——判据用性能指标越界(残差、置信度、预测偏差持续超限)而不是故障位,架构直接复用本课的监控器-执行器结构;这类「功能不足而非失效」的论证方法属预期功能安全范畴,见 K2-05
    • 部件本地 MCU 的自主降额/限速属**隐性降级触发**:整车若不消费其状态字,就出现「系统已在降级、整车不知情」的空档——等级体系判不出当前处于哪一级、仲裁仍按满能力分配、诊断也抓不到。须把它明确列入降级等级的进入条件来源。责任边界:本课管「整车知道之后怎么降」,部件层保护归属与两层阈值排队见 K1-02,功能分配矩阵与仲裁输入要求见 K3-01
    • 限值判据有**第三类**:除绝对阈值、变化率阈值外,还有**累积型剂量**(∫f(T)dt 类)——瞬时不超限但累积超剂量同样要降额。注意它与 Miner 累积损伤的区别:后者是离线定寿(D1-04/G2-07/I6-01),这里是**在线触发保护**
    • 累积型剂量判据的本行实例(补在电池与功率器件之外):传动/机油油温的**超温剂量累积**——瞬时未破上限,但高温段累计时长超预算即降扭。它与离线定寿(F3-04 的等效老化折算)走的是同一条 Arrhenius 加权、但用法不同:一个在线触发保护,一个离线定限值
    • 通用「重试—放弃—降级」模式(全库仅 1 处提及,是真薄弱点):执行器动作失败后的重试策略=限次 N +退避间隔与总时限+重试期间的累计热预算(线圈/绕组温升,接 K1-02 过温降额,防止把可恢复卡滞做成烧毁),超限即放弃、置 DTC 并进入对应降级等级。该模式对阀类、风门、鼓风机通用,各部件课只给自己的参数取值,不各写一套语义
    • 从降级/跛行态**接管回自动态**时的状态回交:退出条件满足只等于「允许回切」,回切那一拍的积分项与前馈基准须按当前实际输出反算预置,否则用户会在恢复瞬间感到二次冲击。现有各级只写了进入与退出条件,回交这一拍是空白;无扰切换手法见 K3-05
    • 边界:本课的降级面向**部件与信号失效**(泵/传感器/Chiller 不可用),不覆盖热安全事件(热失控、碰撞后、充电静置起火)触发的应急动作链——两者优先序相反,安全事件下「切断能量输入 + 保住监测供电」优先于恢复温控性能,见 D5-06 与 D5-04
  2. 执行器与能量通路失效的降级路径
    • 冷却泵/风扇失效:备用回路切换或降功率运行(衔接 K1-02 执行器保护);信号丢失时的兜底转速——降级等级体系与切换判据归本课,泵/风扇兜底转速的取值原则、跛行全速进出边界与需求生成归 K3-08(具体数值是随平台的整车标定量,课程侧只到取值原则)
    • EXV/多通阀卡滞:固定开度应急位、切换备用阀路;正反转解卡按第 1 节的统一「重试—放弃—降级」规格执行,**尝试次数上限与失败退出**是硬要求,不能无限重试——反复堵转会把可恢复的结冰卡滞做成烧毁。该规格同样适用于空气侧风门与鼓风机执行器(C2-03 第 4 讲的重试口径即指向本课,两头须对齐)
    • 冷却液温控阀卡开/卡闭,两者严重度**不对称**:卡闭是安全相关(开锅风险),须限扭/降功率 + 风扇强制满速,并走 FTTI 预算;卡开不危及安全,只劣化暖机、油耗与冬季续航,应当接受劣化而不是限功率。这是「按严重度分级」最干净的一个例子——同一个件的两个失效方向落在不同降级等级上
    • 压缩机/冷媒回路失效:切断冷媒回路,退化为被动散热或纯风冷
    • 跨临界(CO₂)系统的**高压保护分级**:高压保护/切断阈值与 COP 寻优目标冲突时的让路规则,是「安全优先于效率」的典型场景——本课只给降级等级与 FTTI 通法,具体判据与阈值见 N3-01,不重复
    • 第六类:**空气侧执行器失效的降级——选位判据与冷媒/冷却液侧相反**。前五类按「保护部件、保住回路」选位,空气侧失效直接撞视野安全(除霜风路)与健康(内循环闷死),降级位按「保住法规与视野」选。逐件给默认动作,部件侧一律写引用行不重讲:温度门/模式门位置丢失或丢步 → 降到除霜安全位并收缩可用出风模式集(失电安全状态与止点自学习引 C2-03 §1.5/§4.5);内外循环门卡死 → 防雾与 AQS 在失效态下的优先级重裁(引 C2-09);鼓风机失效 → 暖芯/风暖 PTC 强制禁能 + 除霜功能不可用告警(引 C3-01 干烧识别、G9-03,除霜风量底线引 C2-04);AGS 卡开/卡关 → fail-open 后散热仍不足则接第 3 节向 VCU 上报限扭矩/限充放电(引 G7-04)。三态(通信失联/位置未知或学习未完成/断电)各给默认动作与一句理由,去激励默认位总则引 I7-02,三档 fail-safe 语义引 G12-03;每一档都必须向用户可见,不得悄悄降。边界:降级等级体系、FTTI 预算、多子系统仲裁沿用本课现有框架,不因增设本条而重排
    • 执行器位置不可信(卡滞、冻结、反馈丢失)时,按**最不利位姿**重算可用能力再降额,不得默认机械复位已经生效——AGS 结冰冻结是典型例(见 G7-04):按「已回到 fail-open 位」算散热能力,而实际卡在关位,降额量就会算少一整档
    • 第七类:**电加热域失效后的功率重分配**——高压 PTC 分档失效、接触器粘连关不掉、单路失效后剩余档位怎么重分,以及「座舱采暖 vs 电池加热 vs 除霜」三方优先级在失效态下如何重排。正常态的功率仲裁与除霜优先级见 C3-01、C5-01,本课只做失效后的重分配,不重讲正常态仲裁
    • 第八类:**高压绝缘下降 / 漏电(R_iso 跌落、IMD 报警)**——不补这一类,学员会带走「热管理故障=机械件失效」的错误全景。分级按 R_iso 相对报警线的距离与下降速率:慢降(趋势型,对应慢漏、包内结露、冷却液电导率逐月攀升)可停留在限功率并安排进站;骤降(阶跃型,对应快漏或碰撞破损)走安全停机路径,两者响应速度要求差一个量级。热管理域自己的动作链:禁用高压加热(PTC/HVCH 既是绝缘薄弱件、又是可立即去能量化的一件,见 G9-01/G9-03)→ 限电动压缩机 → 经第 3 节 BMS/VCU 通道请求限充放电功率 → 最后才是请求断高压/停车;断高压的决策权在整车高压电气,本域只交出自己的执行器。断高压后热管理未结束,监测与泵仍需供电,容量与时长约束见 K2-06 与 K3-11。根因未定不得直接判死:嫌疑名单含包内结露、包内漏液、包外共用回路上的加热器/电动压缩机、加热器斩波造成的 IMD 误报,排查顺序见 D5-03 与 G9-03。该链的 t_detect 含 IMD 确认窗,须折进第 4 节的 FTTI 预算
    • 第十类:**初始化/学习类动作的超时与失败**,与「运行中部件失效」并列,必须单列降级路径——EXV 找零超时(顶不到硬限位或步数明显异常)、多通阀端位标定失败、风门顶止点学习未完成、电动压缩机预充/绝缘/HVIL 链任一环超时。共同特征是故障发生在系统**还没进入任何工作模式之前**,因此不能沿用「从当前模式降到下一级」的语法,须显式定义:(a) 允许重试几次、间隔多少(与本节统一重试规格同一套);(b) 重试仍失败时该执行器停在哪个位置(接 G12-03 的三档失效安全位);(c) 该执行器不可用时哪些模式禁止进入(接 K3-01);(d) 报什么 DTC、是否允许带病可用——多数场景应允许降级可用而非拒绝启动,「初始化失败=车打不着空调」的用户后果远大于故障本身。全域初始化编排次序与超时预算表见 K3-11
  3. 多子系统资源仲裁
    • 电池/座舱/电驱/智能电子四路热需求争抢冷却能力时的优先级设计(安全相关优先,但需结合场景论证,不能写死);智能电子这一路的特殊性在于它请求的是低温回路的**温度上限**而非冷量份额,故在仲裁表里进入的是「温度目标约束」列、不是「冷量分配」列
    • 与 VCU 的功率限制协同:热管理故障如何反馈为限扭矩/限充放电功率
    • BMS 联动:电池热失控风险下的强制降功率甚至停车逻辑——须写明裁决原则与权限来源:TMS 判定可用冷却能力不足时**能否**强制压低充放电功率、依据哪条判据、由谁签这条权限。三态边界:正常态的功率窗口见 K3-12,充电态的 derating 与桩车三方协商见 D4-03,本课只管故障/降级态
    • 多故障并发(部件失效叠加极端环境)的组合降级——本课处理的是**已判定成立的多个故障**如何组合降级;而一屏故障码里往往只有一个是根因、其余是被连锁触发的从码,必须先做主从抑制与根因仲裁再进降级状态机,否则按码逐条降级会过度降级。抑制矩阵与根因优先级见 K5-08
    • 「可用冷却能力」这个已知输入的在线估算来源须写明——本课把它当输入用,估计器构造见 [[G12-01]] 讲义 5.1 与 [[K1-03]],估计器的整定、残差带与退出条件见 [[K3-10]],精度不够时不得进闭环、只能做诊断;并列的第二路来源是执行器回传的能力上限(比模型估算更直接,但要先统一各供应商状态字的语义)
    • 降级后的**能力回报与重仲裁**,使用与常态**同一份**请求—能力契约(见 K3-01 的输入契约节),不得为降级路径另起一套接口:Q_demand,i 即该契约的 demand 字段,Q_avail 的定义降级态与常态共用,不另定口径。为降级另立一套接口是仲裁表最常见的分叉源
    • 划清本课与 K3-02 保护层的分工——**上报通道共用、语义必须可区分**:「保护性降额」(部件没坏,是工况把系统推到运行包络边界,可自行恢复)与「故障降级」(部件已失效,需 DTC 与售后介入,不可自行恢复)走同一条向整车功率仲裁的上报接口,但信号里必须带**原因码**与**是否可自恢复**标志,否则 VCU 无从判断该临时限功率还是该提示进站。信号契约本体见 G1-02 §5.4(回报方向已含降额状态与降额原因、通信超时后的受控降速停机),本条只补语义分层这一层
    • 反向对称的一条:**热管理向动力域提出的请求被拒绝或超时时的降级**——这是资源不足触发而非部件失效触发,须复用同一套等级体系(正常/性能降额/跛行),但要给出与部件失效降级的区分标志位,免得售后把「授权被拒导致的暖风不足」误判为热管理硬件故障(是否报 DTC、报哪一类见 K5-01 与 K5-08 的抑制矩阵)。协议本体与热缺口预填见 F4-02,本课不重讲
  4. 降级策略与功能安全的对接
    • FTTI 预算向下拆分:诊断测试间隔 FDTI(t_detect,含去抖周期数与成熟度计数所需的诊断周期)+故障反应时间 FRTI(t_react,从判定成立到执行器到位),两段之和须落在 t_FTTI 之内
    • 安全状态(safe state)的定义与到达路径
    • 监控器-执行器(monitor-actuator)架构在降级触发中的角色
    • 降级逻辑本身也要可靠——它不能成为新的单点失效
    • ASIL 分解对降级通道的**独立性**要求:分解只降低各元素的完整性等级,不给出任何时间预算——独立性论证与时间预算论证是两份互不替代的证据;两条降级通道不得共用同一路电源或同一颗 MCU。本课只做引用不重讲,方法与反例见 K2-03
    • 死锁与循环等待的**破除**(紧贴上一条「降级逻辑本身不能成为新的单点失效」):成因分三类——互相等待对方先降级、互为前置条件、共享资源的环形持有;破除手段三条——把降级依赖定为**单向全序**(任一时刻只允许序号更高者主动降级)、超时兜底强制单方先降、设全局降级仲裁者打破环。排查手法是把「降级请求—被降资源」画成请求-资源图查环,属状态机静态体检范畴,见 K4-05
    • **热致降算力**的降级路径必须分等级说清:L3 及以上在 ODD 内,走「功能降级 → 接管请求 → 最小风险策略(MRM)」,属 ISO 26262 与 ISO 21448 共管范畴,**不能照搬 E2-05 的纯性能降额曲线**;L2/L2+ 名义上驾驶员始终负责,降算力主要是可用性与体验事件——两者不是同一性质,不可并列处理。智驾接管请求的时间预算由 ADAS 侧给定,热管理侧的 t_detect + t_react 必须落在其内层
    • 跨 ECU 授权链失联时的安全状态取向为「**不请求**」(例:起停请求链失联时按不请求处理);相应地,t_FTTI 预算须把跨 ECU 授权的往返时延计入 t_react,只算本域检测与执行会把预算算宽
  5. 信息侧失效的降级路径:信号丢失、报文失联与判断失准
    • 关键输入丢失(含跨节点信号):模型估算替代、保守假设兜底(衔接 K1-03 解析冗余)。两种形态代价不同——本地传感器丢失通常只影响一个回路;跨节点信号丢失(BMS 的电芯最高温度、VCU 的允许功率、压缩机控制器的实际转速)往往一次打掉整条控制链的前提,此时不是降一档,而要切到「不依赖该信号的模式」,且须逐信号预先指定这个退化模式是什么(例:失去 T_max 后电池冷却切定流量+按最保守 SOC/环境假设限功率,而不是停冷却)。退化模式的进入/退出条件与替代值保持上限 t_hold 联动(本体见 K1-01),退出须信号连续有效 N 帧才回切,回切瞬间不得出现执行器阶跃(沿用本课降额曲线口径)
    • 关键传感器丢失/失真时的替代估计:软测量两条路径见 G12-01 讲义 5.1、P-T 反算见 G12-02、结温观测器见 E2-05——受众错配是这条线一直断的原因(控制/标定的人不会去仿真板块 J7-04 找)
    • 第九类:**输入报文失联的降级设计**,与泵/风扇失效、阀卡滞、传感器丢失、冷媒回路失效并列。① 关键输入报文按后果分三档——安全相关(BMS 电芯最高温度、热失控标志)、性能相关(VCU 功率请求、电驱损耗)、舒适相关(座舱设定与 HMI 请求),每档给不同的失联超时判据与超时后动作强度;超时预算不是照抄报文周期的 3 倍,而要从「该输入喂的那个控制环允许多久没有新信息」倒推(与 K2-02 的跨 ECU 闭环定周期判据互为正反两面)。② 允许盲跑时长与强制安全状态的判据:末值保持只在被测量的物理变化率有上界时成立,电池温度盲跑 t 秒的最坏温升 ≈ dT/dt|max × t,超过安全裕量即到期,到期后按本课降级等级体系逐级下走。③ 与 VCU/BMS 完全失联时的权限归属——无通信时热管理域是自主进保守模式还是等许可、本地最保守常数从哪来、恢复通信后的重同步与迟滞(防通信抖动造成模式反复)。替代值三选一(末值保持/切冗余通道/切软测量)见 K1-01,bus-off 的错误界定机理见 K2-02,本条只补「报文级」这层对象与定量给法
    • 模型估算本身失效时的**退出与再降级**:残差持续超限、或工况越出估计器的有效窗口,说明「用模型顶替传感器」这条退路也断了,须退出估算替代、转更保守的兜底假设并再降一级——不能让失效的估计值继续进闭环。判据、残差带与退出条件见 K3-10
    • 把「流量/能力估计失效、置信度跌破门限」本身列为一类**独立的降级触发源**,与「泵硬件失效」区分开:前者是看不见了(转保守流量假设 + 限功率),后者是坏了(切备泵或降功率),两者降级路径不同,误判会导致该切备泵时只限功率、或该限功率时白切一次备泵
    • 第十一类:**场景语义判错**——所有信号电气有效、合理性校验也过,但合成出的场景标志位是错的(把驻车判成行驶=夜间整晚空耗、把充电判成行驶=到桩不预冷、把露营判成普通驻车=保 SOC 逻辑不生效)。这是与信号失效并列的独立失效类:不会置故障码,却让整系统「做对了错的事」。对策=每个场景标志位配默认安全场景与超时回退(信号缺失或多信号矛盾时,回退到能耗最低且不伤安全的那一档),并把该回退单列为 FTTI 预算之外的「慢失效」通道。场景全集与责任线见 K3-01 §5.2;标志位接口与互斥并存矩阵见 K3-13;逐场景判据见 C6-05(暴晒)/K7-01(拖挂爬坡·长下坡回收)/D4-03·D3-04(快充预约)/C6-04(露营),本课只讲判错之后怎么降级
    • ★ **fail-safe 回退方向必须逐场景声明**(承 K3-15 并课,2026-07-30 修正第十一类):本讲原写的单一规则「回退到能耗最低且不伤安全的那一档」在多数场景成立,但**不同场景的安全方向不同向**——暴晒场景判错向「不制冷」回退会烧内饰与电子件;快充场景判错向「不冷却」回退直接撞电池热失控边界;长下坡回收判错向「不散热」回退会顶到制动/电机温限。⇒ 每个场景在场景定义表里**单独声明回退方向与理由**,不用全局默认。⚠ 本条保留原有的「FTTI 预算之外的慢失效通道」写法不变;场景全集与标志位接口见 K3-13。
  6. 验证、标定与售后闭环
    • HIL 故障注入验证降级路径完整性(衔接 K4-03)
    • HIL 故障注入清单补一行「**初始化期间注入超时**」——现有注入口径全部是运行中单故障,注不到上电这一窗口,而找零超时、端位标定失败、预充链超时都只在那个窗口里出现
    • 整车/环境舱故障演练(如强制泵失效、模拟传感器丢失)
    • 降级状态机的**死锁/活锁**须用静态可达性分析与「降级请求—被降资源」图查环来核对——故障注入只能测已经写进规则的组合,测不出那些从未被写进去的组合,而死锁恰恰长在后者里;方法见 K4-05
    • 降级验证的**非温度类判据**:模式切换次数与抖动率、低优先级需求长期得不到满足(饥饿)的检出、降级路径完整性与恢复路径可达性——只看温度达标会漏掉仲裁本身的病(温度都合格,但某一路永远排不上队)
    • 降级策略标定参数的管理:仲裁/降级类标定量的 A2L 承载形式见 K6-01,安全相关标定量的变更评审级别见 K6-05——不是泛指「K6 类标定课」,两个接收方要点名
    • 售后维修后的降级状态清除与退出条件(本课只保留这一句本体):除清除故障码外,还须确认所有被强制驱动过的执行器已退出强制位、降级状态已解除并交回自动控制,否则会出现「码清了但件还卡在强制位」的二次返修;服务模式本身的授权与退出见 K3-01,换件后的重学与恢复归 K6-09/K4-06,DTC 集合的服务侧呈现与引导式诊断归 K5-08
    • 售后**三分判据表**:有 DTC → 走故障流程;无 DTC + 有策略降级记录 → 判为「策略在让路」,不换件、按 NTF 归档并回流统计(口径接 M2-05);无 DTC + 无记录 + 用户抱怨性能 → 才进 M2-02 的根因排查。没有这张表,策略性让路会被当故障换件,索赔数据也会被污染
关键公式
响应时间预算:t_FTTI ≥ t_detect + t_react
故障容错时间(Fault Tolerant Time Interval)拆解为检测时间+响应时间,降级动作须在预算内完成
可用冷却能力分配:Σ Q_i,degraded ≤ Q_demand,priority
部件降额后剩余冷却能力,按优先级分配给电池/电驱/座舱各路需求
降额曲线:P_limit(T) = P_max · f(T),T↑ ⇒ f↓(分段线性或查表实现)
用降额因子平滑降低允许功率,避免阶跃式降级带来突兀的驾驶冲击
触发裕量:T_限功率触发 = T_max,安全 − ΔT_余量
降功率触发点要预留从检测到执行完成的响应裕量,不能卡在安全极限本身才动作
需求缺口:ΔQ = Σ_i Q_demand,i − Q_avail,degraded
ΔQ > 0 即进入降级,ΔQ 的大小决定降到哪一级——资源仲裁场景下真正驱动降级深度的是缺口 ΔQ,而不是只以温度为自变量的降额曲线 P_limit(T);两式须联立使用,否则「能力被打掉但温度还没起来」这一段会漏判
关键概念
降级 degradation跛行 limp-home安全停机 safe stop故障容错时间 FTTI安全状态 safe state仲裁 arbitration监控器-执行器架构降额曲线 derating curve单点失效 SPF软测量替代功率限制协同控制重构 control reconfiguration模式可用性矩阵诊断测试间隔 FDTI / 故障反应时间 FRTI循环等待与死锁破除、单向依赖定序保护性降额 vs 故障降级(可自恢复性区分)最小风险策略 MRM
推荐工具与标准
Matlab/Simulink/Stateflow(降级状态机建模) HIL 台架(dSPACE/NI,故障注入) Vector CANoe(整车网络故障仿真) 环境舱整车验证台架
ISO 26262(故障容错时间、安全状态、ASIL 分解) GB/T 34590(道路车辆功能安全,国标对应体系) ISO 21448(SOTIF,预期功能安全——功能不足类退化、感知误判与最小风险策略)
工程案例
某纯电 SUV 高负荷快充叠加高温环境下,电池冷却泵电流异常(疑似堵转)。系统须在检测到故障后短时间内完成:判断能否切备用泵或降额运行维持电池温度;若不能,则联动 BMS 限制充电功率;同时不让座舱空调抢先牺牲电池安全。
动手做
交付物 · 分别选一个液路场景与一个空气侧场景(如电子水泵卡死;温度门卡冷位叠加低温除霜):① 画出降级等级图(正常→性能降额→跛行→安全停机)及每级进入/退出条件;② 写出与电池/座舱/电驱/智能电子资源仲裁的优先级规则;③ 给出该场景下的 FTTI 预算拆分(诊断测试间隔+故障反应时间);④ 交付一张最小的模式可用性矩阵(行=失效模式,列=K3-01 的模式集,格=可用/降级可用/下架)。
常见误区
  • 降级只做了“跛行”一级,中间没有性能降额缓冲,用户体验断崖式下降
  • 降级触发阈值卡在安全极限本身,没给检测到执行留响应裕量
  • 多子系统抢资源的优先级写死在代码里,没有可标定的仲裁表,验证和迭代都困难
  • 降级逻辑写得过于复杂,反而引入新的单点失效或死锁(如两个子系统互相等待对方先降级)
  • 只验证了单一部件故障,没做故障叠加极端环境的组合场景
  • 只对硬件故障设降级,对「判断错误」(场景标志位判错、模型估算失准、感知置信度不足)无兜底——这类失效不置故障码,却让整系统做对了错的事
  • 把边界工况的保护性降额当故障降级上报,导致高温或极寒工况下整车频繁提示故障、用户误以为车坏了
相关课题
前置:K5-01 OBD/UDS 诊断与故障码(DTC)设计 · K2-03 功能安全(ISO 26262)在热管理中的应用 · K3-01 整车热管理控制策略总览与模式管理
适合:热管理系统架构/控制工程师、功能安全工程师(专家级,系统架构必修) · 时长 约 4 小时(6 讲 + 1 次降级架构设计实操)

需求区 · 想听众筹

0/10 人想听
登录后想听 / 点名

想听/点名均为需求登记,不涉及任何付款(意向金仅登记不收款)。满 5 人点名 → 自动向平台专家发邀约。