iT邦幫忙

2026 iThome 鐵人賽

DAY 14
0
AI Engineering

Physical AI 驗證工程:30 天把機器人模擬變成可檢查的證據系列 第 14

Day 14|機器人手術模擬:網路斷線後,器械多久一定要停?

  • 分享至 

  • xImage
  •  

image
image

**技術副標:**S07 遙操作延遲、抖動、封包遺失與 watchdog
**證據邊界:**工程模擬|網路擾動替代模型|非臨床證據

🎬 實驗影片:觀看 S07 實驗影片
🧪 完整驗證頁面:查看 S07 指標、門檻與限制
**觀看重點:**觀察命令年齡超過逾時值後,尖端速度如何下降;再比較有無 watchdog 時的失控距離。

看門狗太快與太慢,都可能造成問題

上一批實驗假設主端命令會立即送到從端。真實遙操作系統中間通常隔著網路,封包到達時間可能變動,也可能偶爾遺失。

watchdog 可譯為看門狗監測機制。它會持續檢查最後一個有效命令距今多久;若長時間沒有收到新命令,就讓機械臂停止。

可是逾時值不能隨便填。設定太短,正常的網路抖動或零星遺失就會讓機械臂反覆誤停;設定太長,真正斷線後,器械會繼續執行最後收到的命令,增加失控距離。

本篇只回答一個問題:如何從正常網路的最大靜默與可接受失控距離,夾出一個可驗證的 watchdog 逾時值?

逾時值要同時有下界與上界

逾時值的下界來自正常網路。在沒有斷線時,封包也可能因延遲、抖動與遺失而暫時沒有到達。逾時值必須高於正常運轉的最大靜默,否則會誤觸發。

逾時值的上界來自失控距離。若器械斷線時仍在移動,它會先維持最後命令,再逐步減速。設定越久,斷線後走得越遠。

本篇以器械軸半徑 4 mm 作為模擬內部的失控距離門檻。依最大尖端速度約 16.6 mm/s 與驅動時間常數 0.15 s 推導,逾時值上界約為 91 ms。

重建 30 個 seed 的封包到達序列後,正常運轉最大靜默為 24.0–31.8 ms。因此,本篇採用 60 ms:高於正常靜默,又低於失控距離推導出的上界。

可以把它想成等公車。等太短,公車只是稍微誤點就被判定停駛;等太久,真正停駛後又浪費大量時間。這個比喻只說明上下界概念;真實網路還有成串遺失、壅塞、重傳、路由變化與時脈偏移,本篇都沒有模擬。

第一次執行四項全過,但整組資料無效

第一次執行後,四項登記指標看起來全部通過。但進一步檢查發現,部分斷線時間短於系統完整停下所需的時間,量測窗根本沒有保證「停止」會在斷線期間發生。

其中一個 seed 沒有量到停止,系統以 −1 表示缺值。但反應時間門檻是小於等於 700 ms,−1 反而被判定為完美通過。這是一個典型的哨符錯誤:用來代表「沒有量到」的數字,落在了通過方向。

同一個 seed 的失控距離又被累加到連線恢復之後,把操作者正常操作的位移也算成斷線失控。另有部分案例在斷線瞬間本來就接近靜止,量到的快速停止不是 watchdog 的效果。

因此,第一次執行判定作廢並完整保留。四個門檻與 60 ms 逾時值都沒有更動,修正的是測試情境:

  • 斷線時間延長到足以完成量測;
  • 未停止改記為必定失敗的 9999
  • 失控距離只累加到停止或連線恢復,以先發生者為準;
  • 斷線注入改在各 seed 意圖速度最大的時刻,使測試更嚴格。

這個案例再次說明:一整組數字通過,不代表量測問題真的有被測到。

本篇只看這個核心結果

核心指標 實測 門檻 判定
runaway_travel_mm 2.659 mm ≤ 4.0 mm 有限度通過

最終四項登記指標都通過:

  • watchdog 反應時間最大為 442 ms,低於 700 ms 門檻。
  • 失控距離最大為 2.659 mm,低於 4.0 mm 門檻。
  • 正常運轉期間誤觸發為 0/30
  • 補償網路與驅動落後後的 RMSE 最大為 0.480 mm,低於 1.0 mm 門檻。

沒有 watchdog 的對照組,在整段斷線期間可能移動 6.2–23.8 mm;啟用 watchdog 後則為 0.658–2.659 mm。在本篇條件下,最壞失控距離約縮小九倍。

為什麼逾時 60 ms,實際偵測卻是 75–100 ms?

斷線是依封包送出時間定義,但斷線前最後一個封包仍需要約 20 ms 才會到達從端。watchdog 的靜默計時,要等這個封包抵達後才真正開始。

因此,從斷線起點量到的偵測延遲會比 60 ms 多出一段飛行時間。這不是監測機制失效,而是量測起點與逾時計時起點不同。

這項差異也提醒我們:談反應時間時,一定要先定義從哪個事件開始計時。否則同一個 60 ms 逾時值,可能被報告成不同的反應時間。

這不是實際網路驗證

本篇沒有使用 TCP 或 UDP,也沒有模擬重傳、頻寬限制、壅塞控制、路由改變或時脈偏移。封包遺失採獨立同分布,但真實網路常出現成串遺失,這會明顯拉長正常靜默並提高誤觸發風險。

本篇也只測試下行命令;上行狀態回報假設完全沒有延遲與遺失。若要把 60 ms 搬到實體系統,必須先量測該網路的實際靜默分布,再重新計算上下界。

此外,4.0 mm 只是依替代器械軸半徑設定的工程門檻,不是臨床可接受的失控距離。

初學者可以帶走的三個判斷

  1. watchdog 逾時值要由正常靜默下界與失控距離上界共同決定。
  2. 缺值或未完成狀態必須往失敗方向處理,不能使用可能意外通過的哨符。
  3. 安全反應時間一定要清楚定義計時起點、停止條件與量測終點。

本篇完成的是網路中斷後的停止。下一篇會處理另一個一直存在、卻不屬於故障的輸入:人的生理性顫抖。濾波器可以降低顫抖,但也會延遲操作意圖;在加濾波器之前,還要先知道機械臂本身已經衰減了多少高頻動作。


上一篇
Day 13|機器人手術模擬:你的手往右,器械真的也往右嗎?
下一篇
Day 15|機器人手術模擬:濾掉手部顫抖,會不會也把操作意圖拖慢?
系列文
Physical AI 驗證工程:30 天把機器人模擬變成可檢查的證據17
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言