详解AUTOSAR:WdgM监督图、容错状态机与复位决策机制(拓展篇—29) 看门狗硬件只能回答一个很窄的问题:在规定窗口内是否收到了触发。它不知道任务为什么卡死,也不知道一次函数调用是否走错分支。WdgM(Watchdog Manager)位于应用和 WdgIf 之间,把软件运行行为建模为可检查的逻辑与时间约束,再把检查结果转换为继续触发、停止触发或立即复位。真正被监督的不是某个固定 AUTOSAR 构件,而是监督实体(Supervised Entity,SE);一个 SE 可以代表算法、函数或完整任务,同一任务也可以包含多个 SE。WdgM 关注两类偏差:程序流不符合预定义转换,以及执行时刻或频率不符合时间约束。它能够发现未请求却执行、请求后未执行、启动过早或过晚、执行区间过长或过短、路径跳转错误等故障。检查点(Checkpoint,CP)是软件主动上报的观察点,WdgM 不扫描程序计数器,而是根据WdgM_CheckpointReached(SEID, CheckpointID)收到的序列和时间戳重建运行行为。图中的安全相关 SWC 通过 RTE 或直接调用进入 WdgM,WdgM 再经 WdgIf 路由到内部或外部 Wdg Driver。WdgM 负责监督语义和状态决策,WdgIf 负责设备抽象及可选的多核状态合并,Wdg Driver 承担硬件相关的模式和触发操作。这个分层也限定了时间预算:软件故障到系统安全反应的总时间,不仅包含 WdgM 的检测和升级,还要加上 WdgIf 与 Wdg Dr