冗余传感器读数分歧需呈现给操作员而非静默仲裁
别名: 传感器分歧 · channel disagreement
概念解释
传感器分歧指冗余通道对同一个被测量给出的结果超出了预设的容差范围。即使自动表决逻辑依然在正常输出一个可用的控制值,这个分歧本身也应该作为一种降级和不确定性的信号呈现给操作员,而不是被系统悄悄消化掉、让操作员看到的还是一个看起来完全确定、毫无异常的数字。
机制
静默仲裁——表决逻辑内部处理分歧,界面只显示最终结果——的问题在于,它隐藏了一个关键事实:冗余已经被消耗掉了一部分。操作员如果看不到这个消耗,会继续以为自己享有和平时同样多的保护余量,实际上系统可能只剩一条通道还在真正起作用,下一次故障就没有冗余可用了。显示各通道的原始读数、彼此的偏差大小、以及最终被采信的依据,能帮助操作员判断这次分歧看起来更像是某个传感器在缓慢漂移,还是几个通道同时受到了某种共同因素影响,这两种情况指向完全不同的后续动作——前者可能只需要安排一次校准,后者可能提示一个更系统性的问题正在发生。当需要呈现的信息量较大时,可以先给一个健康状况摘要,需要时再展开到逐通道细节,避免信息过载。
边界
在需要毫秒级响应的快速保护回路里,等待人工介入去裁决分歧本身就不现实,这类场景仍然需要自动表决先做出决定,呈现分歧信息的作用是事后诊断,而不是替代实时保护动作。另外,把每个通道未经处理的原始读数直接罗列出来,如果操作员不了解每个通道各自的校准背景和已知偏差特性,反而可能被这些细节误导,呈现的设计目标是支持操作员后续的风险判断和维护决策,而不是把本该由系统完成的表决责任转嫁给人。
怎么落地
显示当前的分歧范围、被拒绝的具体通道、当次表决依据的规则、系统还剩余多少容错能力、以及分歧随时间变化的趋势,并把这条信息和相应的维护动作关联起来,让操作员知道看到分歧之后下一步该找谁、该做什么。
- 验证办法:分别用一次间歇性的缓慢漂移、一次刻意设计的共同偏差、以及故障通道恢复正常这三种场景做测试,检验操作员是否能通过界面正确理解当前不确定性的来源和程度,而不是把"系统还在正常输出数字"简单等同于"一切正常"。