跳转至

日志与故障排查

本专题承接飞行参数与调校及其参数冻结与交付集合形成的硬件、固件、参数、批准包线、异常清单和原始日志基线。专题06回答“怎样在受控条件下建立可飞基线”,专题07回答“异常发生后,怎样保护证据、判断数据是否可信、区分现象与根因,并在不重复制造风险的前提下关闭故障”。

故障排查不是看到一条告警就更换零件,也不是根据一张曲线修改参数。正确顺序是先保护人员并隔离能量,再保全原始证据;先证明时间、身份和日志质量足以支持判断,再建立多个可证伪假设;优先用离线分析、软件在环(SITL,Software In The Loop)、硬件在环(HITL,Hardware In The Loop)和拆桨台架复现,最后才评审是否需要受控专项试验。

故障排查证据闭环

完成本专题后应具备的能力

  • 在异常、迫降、坠机或日志缺失后执行人员、能源和现场安全处置;
  • 固定飞行器、硬件、固件、参数、任务和环境身份;
  • 保存机载日志、地面站日志、发射机日志、视频和物理证据的原件;
  • 用摘要、只读工作副本、保管记录和统一时间轴保证证据可追溯;
  • 判定日志完整性、采样、时间同步和字段覆盖是否足以回答具体问题;
  • 区分无法解锁、估计器、遥控链路、振动、控制、电源动力、导航和通信故障;
  • 把可观察事实、解释假设、支持证据、反证和证据缺口分开记录;
  • 按离线、仿真、拆桨台架、受控专项的顺序选择最低风险复现方法;
  • 通过故障注入、替换对照或同条件复测建立因果,而不是只建立相关性;
  • 用纠正措施、回归测试、残余限制和批准记录关闭故障;
  • 在证据不足时保留未知阻断,不强行给出单一根因。

本专题的固定起点

进入07前,应取得专题06的冻结交付集合:

  • 飞行器唯一编号和硬件构型;
  • 固件版本、目标、提交或发布标识;
  • 全量参数、相对批准基线的差异和文件摘要;
  • 测试卡、批准包线和未决限制;
  • 原始机载日志及其日志配置;
  • 地面站、遥控发射机、视频和外部测量资料;
  • 已验证回滚包;
  • 异常发生前最后一次已知正常状态。

只有两条合法入口:

  • 有06交付包:核对摘要和运行身份后,用批准基线做差异分析;
  • 无06交付包或包已损坏:不得伪造“正常基线”,逐项记录缺失及其影响,只能使用可追溯的替代证据。缺失项只限制依赖它的具体主张;独立直接物证仍可确认其覆盖范围内的机制,但不能证明原运行配置或完整事件链。飞行批准保持阻断,修复后应重新执行专题06所需层级,建立新的批准基线。

各分支文档中的“批准基线”均按上述两条入口理解。没有批准基线时可以分诊和保全证据,但不能声称“已恢复到原批准状态”。

本专题不解决什么

  • 不重复专题06的常规滤波、比例积分微分控制器(PID,Proportional-Integral-Derivative Controller)、前馈、速率和包线优化流程;
  • 不提供绕过解锁检查、失效保护、地理围栏或硬件保护的方法;
  • 不用“直接再飞一次”复现失控、失联、动力中断或导航异常;
  • 不把日志查看器的自动提示当成已确认根因;
  • 不把不同飞行器、不同固件版本或不同构型的阈值直接复制为当前判据;
  • 不在原始证据上裁剪、修复、重采样或覆盖写入;
  • 不在电池损伤、旋翼危险、燃烧、带电导体或结构失稳未受控时抢救数据;
  • 不用一次替换多个部件或同时修改多个参数证明因果;
  • 不把事故调查、航空法规责任认定或产品召回决策简化为技术日志分析;
  • 不替代制造商、电池处置、消防、保险、监管或司法程序。

异常后的统一安全门禁

出现以下任一情况,当前飞行批准立即转为阻断

  1. 失控、非预期模式变化、迫降、坠机、撞击、进水、过热、起火或冒烟;
  2. 电池、主电源、连接器、电机或电子调速器出现膨胀、熔蚀、焦痕、异味或异常温升;
  3. 螺旋桨、机架、飞控安装、载荷固定或天线状态发生变化;
  4. 无法解释的解锁拒绝、自动上锁、看门狗重启、传感器切换或估计器重置;
  5. 遥控失联、遥测中断、定位丢失或安全动作与测试卡不一致;
  6. 日志缺失、损坏、时间跳变或身份无法与当次事件对应;
  7. 当前运行参数与批准基线存在未解释差异;
  8. 已知异常尚未完成纠正措施和最低回归测试。

阻断状态下只允许实施经风险评估的检查、取证和低风险复现。解除阻断必须有明确因果角色与证据状态、纠正措施、回归证据、残余限制和批准人;“重新上电正常”或“后来又飞了一次没事”不能解除阻断。

专题06风险层级速查

本专题只引用专题06已经定义的风险层级,不重新授权任何动作:

层级 含义 07中的用途
A 无桨身份、输入、输出与安全检查 配置、传感器、接收机、端口和日志回归
B1a 单动力单元真实载荷台架 电机、电调、桨和单支路故障验证
B1b 整机聚合电气负载台架 电池、配电、主线束和总负载验证
B2 受防护整机装桨地面验证 结构、振动、磁干扰、散热和整机停止
C 首次飞行与基线悬停 仅在前级无法替代时重建最小正常飞行基线
D 单变量诊断、调校与包线扩展 D0至D3均需独立测试卡和授权

分支文档写“回到A/B1/B2/C/D”时,表示重新执行对应专题06门禁;07的分析完成或某篇“通过”都不签发该层级授权。

风险最低的复现顺序

顺序 环境 适合回答的问题 不能证明什么
1 原始证据离线分析 时间线、状态转换、命令与响应、数据缺口 未记录的物理状态
2 静态检查和断电测量 连接、损伤、紧固、连续性、污染和装配 带载动态行为
3 SITL 模式逻辑、任务、参数、失效状态机和回归 真实总线、电源、射频和振动
4 HITL 真实处理器、调度、部分输入输出和时序 注入边界之外的传感器与空气动力
5 拆桨台架 启动、总线、接收机、遥测、输出命令和日志 真实旋翼载荷和飞行耦合
6 受控专项台架 动力、电源、热、负载或通信边界 未覆盖的整机飞行状态
7 受控专项飞行 前六层无法覆盖的空气动力和真实包线问题 测试卡之外的条件

不得因为低风险环境未复现就直接升级风险。每一级都要说明仍缺少哪条因果证据,以及更高一级为什么不可替代。

固定的平台基线

本专题在2026年9月21日核验以下稳定版本,用于固定日志语义、源码状态机和官方入口:

平台 固定版本 主要证据入口 诊断边界
Betaflight 2026.6.2,提交e0b7bb01b17b21351057e9ead2d1ab39dd44fa16 Blackbox、配置导出、状态与解锁禁用标志 先核对目标板、实际PID循环和日志设备
INAV 9.1.0,提交e519b69b02e27c8bdc03b4a0889f1baaae211a54 Blackbox、配置导出、状态、导航和失联信息 区分基础姿态问题与导航状态机问题
ArduPilot Copter 4.7.1,提交dbe792162d06cab66c3475fd5556bf7a120f119e DataFlash日志、参数、消息、预解锁检查 预解锁事件可能需要启用未解锁日志后复现
PX4 v1.17.0,提交d6f12ad1c4f70ad3230afd7d86e971421e02fef4 ULog、事件、参数、QGroundControl和Flight Review ULog缺失主题或dropout时限制结论范围

实际飞行器必须使用自身固定版本的官方文档、源码、参数元数据和兼容解码器。界面提示相同不表示内部条件或状态转换相同。版本字符串只是线索;在平台支持时还应取得固件读回摘要、发布签名或安全启动状态、目标清单、构建选项和引导程序身份,并与可信发布制品核对。无法验证实际运行二进制时,不得直接套用固定源码语义。无版本路径的滚动网页只作为操作背景;使用时必须保存访问日期或归档副本,关键参数与状态机语义以固定标签源码为准。

先完成01的现场安全和证据保全,再用02的只读初步解码判断证据适用性;之后才可阅读四平台诊断入口卡,选择当前飞行器对应的平台路线。附录中的拆桨、上电读取和配置导出都不是现场第一动作。

学习顺序

  1. 证据保全与初始分诊
  2. 日志采集、解码与质量门禁
  3. 四平台诊断入口卡
  4. 无法解锁、无法启动与异常上锁
  5. 姿态传感器与估计器异常
  6. 遥控链路、模式与失联异常
  7. 振动、振荡与控制异常
  8. 电源、动力与执行器故障
  9. 定位、航向、导航与任务异常
  10. 地面站、遥测、串口与外设通信异常
  11. 失控、坠机与根因闭环

01和02是所有诊断分支的共同前置条件。03至09按现象选择,不要求顺序阅读;涉及失控、迫降、撞击、人员财产损害或多系统耦合时,必须进入10完成事故级闭环。

术语与状态

术语 本专题含义 不得据此直接认定
日志丢帧(dropout) 记录器明确报告的记录缺口或损坏区间 某个按事件或变化触发的字段长时间不更新,不自动等于dropout
地面控制站(GCS,Ground Control Station) 地面端显示、命令、任务和遥测记录系统 GCS断连不自动等于遥控链路失联
全球卫星导航系统(GNSS,Global Navigation Satellite System) 卫星定位、速度和时间来源的总称 卫星数量不自动等于定位可信
安全散列算法256位(SHA-256,Secure Hash Algorithm 256-bit) 用于核对两个数字对象的字节内容是否一致 摘要一致不自动证明来源真实或内容完整
创新(innovation) 状态估计中测量与预测的差值或等效残差 创新增大不自动等于某个传感器损坏
Home 飞控用于返航等逻辑的参考位置及相关状态 地面站地图上的起点不一定等于飞控有效Home
北东地(NED,North-East-Down) 北、东、地向为正的局部坐标系 不可与东北天或机体系直接混用
东北天(ENU,East-North-Up) 东、北、天向为正的局部坐标系 不可在未转换时与NED比较
目标值(setpoint) 控制器被要求跟随的目标 不等于操作者原始摇杆输入或机体实际状态
通用异步收发器(UART,Universal Asynchronous Receiver/Transmitter) 常见异步串行硬件接口 不等于任意总线或上层协议
循环冗余校验(CRC,Cyclic Redundancy Check) 检测帧传输错误的校验值 校验通过不等于发送者身份可信
每分钟转数(RPM,Revolutions Per Minute) 电机机械转速的常用表示 极对数、反馈来源或更新率不明时不能作为真实转速
微型飞行器链路(MAVLink,Micro Air Vehicle Link) 常见的无人系统消息协议 系统ID或组件ID不等于发送者身份认证

统一证据模型

每个异常使用同一组字段:

异常编号:
飞行器、硬件、固件和参数身份:
批准测试卡、任务和飞行包线:
发生时间、时区和各设备时钟偏差:
可观察事实:
初始处置和能源状态:
原始证据及SHA-256摘要:
只读工作副本:
证据保管和处理记录:
日志质量与可回答问题:
假设H1:
  支持证据:
  反对证据:
  待补证据:
假设H2:
  支持证据:
  反对证据:
  待补证据:
复现层级、唯一变量和停止条件:
因果证据强度:E0 / E1 / E2
因素清单:每项分别填写因素编号、因果角色、证据状态、证据索引、反证、纠正措施和残余限制
纠正措施:
纠正措施状态:未制定 / 待验证 / 已验证 / 不可实施
回归测试和结果:
残余限制:
飞行批准:恢复 / 部分恢复 / 阻断
复核人与批准人:

不得把假设写进“事实”栏,也不得只记录支持首选解释的证据。

因果角色与证据状态

两个维度必须分别填写:

维度 取值 含义
因果角色 主因 能解释主要事件链的直接或系统性原因
因果角色 促成因素 增加发生概率或后果,但不能单独解释全部事件
证据状态 已确认 机制合理、时间一致、替代假设被反证,且有直接物证或安全的单变量机制验证
证据状态 高概率 多项独立证据支持,但关键复现或直接测量不可得
证据状态 未知 数据不足、证据冲突或无法区分多个解释

专题06中原有的待验证异常进入07后映射为证据状态:未知,直到取得支持与反证。主因和促成因素都可以分别处于已确认高概率未知。更换部件后现象消失,只能说明更换集合与现象相关;若同时更换多个部件或改变配置,不能据此确认单一原因。

事故级事件存在未知主因时,受影响飞行器、构型和功能必须保持阻断。若要恢复与该未知机制已被工程隔离的其他范围,必须另有独立隔离证明、回归证据和授权;这不表示未知故障已经关闭。

日志适用性四级门禁

等级 条件 允许用途
Q0 不可用 文件无法识别、身份不明、时间轴破坏或关键区间完全缺失 只能记录“日志不可用”和转向其他证据
Q1 有限 可解析但采样、字段、同步或dropout不足 只支持低频事件顺序和明确状态,不做精细动态结论
Q2 可诊断 身份、时间、关键字段和目标区间完整,质量足以回答当前问题 可用于当前限定问题的假设检验
Q3 可复核 Q2基础上,解码环境、处理步骤和输出均固定,独立分析者可从同一原件复现结果 可独立复核该日志所得结论,不提高历史日志未记录部分的质量

质量等级针对“某个问题”,不是针对整个文件,也不是必须逐级追求的试验目标。一个日志可以足以判断模式切换时间,却不足以判断高频振动;Q2已经允许进入限定问题分析,绝不能为了达到Q3而重演危险故障。

日志适用性四级门禁

因果证据强度

日志适用性与因果证据必须分开记录:

等级 条件 允许用途
E0 线索 单一来源、时间相关或自动提示 生成假设,不确认机制
E1 多源支持 两类以上独立证据与同一机制一致,且主要反证已检查 可形成高概率判断
E2 机制验证 排他性足够的直接物证,或在最低风险环境完成安全的单变量机制验证 可申请已确认,仍需独立复核

E0至E2只表示因果证据强度,与专题06的C层飞行门禁无关。Q3日志并不自动得到E2;Q0/Q1日志也不排除使用直接物证确认其覆盖范围内的机械或电气机制。

证据状态回答“原因判断有多可靠”,纠正措施状态回答“修复是否已经验证”,两者不能合并。原因可以已确认但修复仍待验证;在这种情况下飞行批准仍为阻断

事实、相关性和因果

  • 事实:直接观察或记录到的状态,例如“12:04:18.420后接收质量字段停止更新”。
  • 相关性:两个现象在时间或条件上共同变化,例如“电压下降时姿态误差增大”。
  • 机制假设:解释相关性的可检验路径,例如“连接器压降使飞控电源重启”。
  • 因果证据:单变量复现、故障注入、替换对照、直接测量或纠正后回归共同支持该路径。

“同时发生”不等于“导致”。日志告警也可能是上游故障的结果,而不是起点。

统一操作闭环

保护人员并隔离能量
→ 冻结现场与运行身份
→ 保存原件、计算摘要、建立只读副本
→ 对齐机载、地面站、遥控、视频和物理时间线
→ 给当前问题判定日志质量等级
→ 写出至少两个可证伪假设
→ 优先执行最低风险、单一变量的验证
→ 记录支持证据、反证和仍缺证据
→ 撤销临时诊断改动,或形成待审批的纠正候选
→ 完成最低回归层级和独立复核
→ 更新因果角色、证据状态、残余限制与飞行批准

若任何一步要求覆盖原始数据、关闭保护、扩大未经批准的包线或同时改变多个变量,立即停止并重写方案。

“恢复批准基线”只表示撤销临时日志、注入或测量配置,回到旧基线作差异核对;若旧基线本身包含故障,不得把它重新投入运行。永久纠正措施必须形成新的候选配置,完成影响分析、分层回归和签署后,才能成为新的批准基线。

贯穿全专题的停止条件

出现以下任一项,停止当前诊断动作:

  1. 人员尚未撤离危险区,旋翼、载荷或结构仍可能移动;
  2. 电池膨胀、冒烟、漏液、异常温升或处置条件不满足;
  3. 不能确认主动力、备用电源、储能元件和外部供电已经隔离;
  4. 现场、部件、存储介质或配置可能被继续改变;
  5. 原始文件尚未复制并计算摘要就准备使用修复或转换工具;
  6. 日志身份、时间基准、单位或字段语义无法确认;
  7. 当前验证需要装桨、解锁、真实失联或扩大飞行包线,但没有专项授权;
  8. 复现出现新的重启、过热、振动、失控、异味、声响或通信异常;
  9. 为使假设成立需要忽略反证或删除异常数据;
  10. 不能恢复到已知配置,或回滚后运行态差异不为零;
  11. 涉及人身伤害、重大财产损失或法定报告事项,却没有转入相应程序。

安全处置优先于保存飞行器、存储介质和日志。无法安全接近时,记录现场状态并等待具备资质的人员处置。

证据目录建议

07-incident-<编号>/
  00-custody/
    manifest.csv
    hashes.sha256
    handling-log.md
  01-identity/
    aircraft.md
    hardware.md
    firmware.txt
    parameters-original.*
    approved-baseline.*
    parameter-diff.*
  02-original/
    onboard-log.*
    gcs-log.*
    transmitter-log.*
    video-original.*
    photos-original/
  03-working/
    timeline.csv
    decoded/
    plots/
  04-analysis/
    facts.md
    hypotheses.md
    log-quality.md
    test-cards/
  05-corrective-action/
    changes.md
    rollback.*
    regression-results.md
  06-decision/
    root-cause.md
    residual-limits.md
    approval.md

原件目录应只读。派生图表必须能追溯到原文件、工具版本、处理命令、时间窗口和单位。

专题完成判据

学习者应能针对一个示例异常提交:

  • 可审计的原始证据清单和摘要;
  • 身份、时钟偏差和事件时间线;
  • 针对具体问题的日志质量等级;
  • 至少两个包含支持证据与反证的假设;
  • 最低风险复现测试卡;
  • 主因、促成因素及各自证据状态;
  • 纠正措施、回滚和回归记录;
  • 当前飞行批准与残余限制。

未取得足够证据时,正确答案可以是未知,但不能省略下一步补证方案和安全状态。

主要参考