Трактат о НЁХ. Глава 4. КАК НЁХ МАСКИРУЕТСЯ
РЕДАКЦИОННАЯ РЕМАРКА
В настоящем трактате используется ненормативная лексика. Не для эпатажа. Не вместо технических терминов. И не потому, что автору не хватило литературного словаря. Иногда выражение «неведомая ёбаная хуйня» точнее описывает диагностическое состояние системы, чем три абзаца производственно-технической дипломатии. Там, где достаточно нормального инженерного языка, используется нормальный инженерный язык. Там, где без мата теряется смысл происходящего, мат остаётся.
О том, почему причина почти никогда не сидит там, где первая красная лампочка
Если бы неисправности были воспитанными, диагностика выглядела бы примерно так. Сдох датчик. На HMI появляется сообщение: СДОХ ДАТЧИК. Оборвался кабель: ОБРЫВ МЕЖДУ X12:7 И X14:3. Плохой контакт самостоятельно пишет в журнал: Я В К17. ТЕМПЕРАТУРНО-ЗАВИСИМЫЙ. ПРОЯВЛЯЮСЬ ПОСЛЕ ПРОГРЕВА. СОПРОТИВЛЕНИЕ КОНТАКТА 14,7 Ом.
Инженер приходит. Благодарит оборудование за сотрудничество. Устраняет неисправность. И идёт пить чай. К сожалению, технические системы на такой уровень взаимного уважения пока не вышли.
Они обычно сообщают что-нибудь вроде: FAULT или ERROR, если разработчик HMI был особенно щедр: GENERAL DEVICE ERROR. А дальше разбирайся сам, долбоёб.
НЁХ маскируется не потому, что обладает разумом. Хотя после третьей ночи диагностики эта гипотеза начинает казаться всё менее абсурдной.
Причина проще: мы почти никогда не наблюдаем саму первопричину напрямую. Мы видим её последствия. Причина что-то изменила. Это изменение прошло через следующий элемент. Породило ещё одно изменение. Потом через логику. Потом через связь. Потом через HMI. Потом через оператора. И только после этого до инженера доходит сообщение: — Там насос красный.
К этому моменту первоначальная причина уже успела несколько раз переодеться.
4.1. СИМПТОМ НЕ ОБЯЗАН ЖИТЬ РЯДОМ С ПРИЧИНОЙ
Это первое, что необходимо принять.
Плохой контакт питания датчика может выглядеть как: неисправный датчик; плавающий AI; ошибка удалённого модуля; нестабильная технологическая величина; потеря связи; проблема масштабирования.
Механическая неисправность может выглядеть как: плохой PID; перегрузка ПЧ; нехватка мощности; нестабильное регулирование; «что-то с автоматикой».
Сетевой обрыв может выглядеть как: неисправное устройство; зависший HMI; ошибка PLC; пропавшая готовность; несколько одновременно потерянных сигналов.
То есть: МЕСТО, ГДЕ МЫ УВИДЕЛИ ХУЙНЮ, НЕ ОБЯЗАНО БЫТЬ МЕСТОМ, ГДЕ ХУЙНЯ НАЧАЛАСЬ.
Иногда это разные клеммы. Иногда разные шкафы. Иногда разные цеха. Иногда разные подрядчики. А иногда причина вообще находится в механике, а автоматчик уже третий час красиво перестраивает регулятор.
4.2. ЭФФЕКТ КРАСНОЙ ЛАМПОЧКИ
Красный цвет обладает огромной диагностической властью.
Если на HMI что-то красное, человеческий мозг мгновенно сообщает: — Вот оно.
Красный датчик? Датчик виноват.
Красный ПЧ? ПЧ виноват.
Красная связь? Сеть виновата.
Красный насос? Ну насос же, блядь, красный.
Удобно. Быстро. Часто неправильно. Красная индикация означает только одно: система обнаружила условие, которое разработчик решил показывать красным. Она не обязана означать: вот здесь находится первопричина.
Например LOW PRESSURE может означать: давление действительно низкое; насос не качает; задвижка закрыта; продукт отсутствует; муфта разрушена; нет питания преобразователя; оборвана петля 4–20 мА; AI неисправен; масштабирование неверное; связь с модулем потеряна; или датчик совершенно исправен и честно сообщает, что технологический процесс ушёл в жопу.
Во всех случаях надпись одна: LOW PRESSURE.
ЗАКОН КРАСНОЙ ЛАМПОЧКИ
КРАСНЫЙ ЦВЕТ ПОВЫШАЕТ СРОЧНОСТЬ ВНИМАНИЯ, НО НЕ УВЕЛИЧИВАЕТ ДОКАЗАТЕЛЬНОСТЬ ПРИЧИНЫ.
Красная лампа — свидетель. Не следователь. И уж точно не судья.
4.3. МАСКИРОВКА ЧЕРЕЗ КАСКАД
С каскадной НЁХ мы уже познакомились.
Теперь важен именно механизм маскировки. Допустим, просело питание 24 В. Следом: AI начинают показывать ерунду; несколько реле отпадают; удалённый модуль теряет связь; ПЧ теряет разрешение; PLC фиксирует блокировки; HMI одновременно выдаёт 17 аварий.
На экране теперь семнадцать красных объектов. На объекте — одна причина.
Но приходит пять специалистов. Каждый выбирает себе любимую красную строку. Через десять минут существует: гипотеза по датчику; гипотеза по ПЧ; гипотеза по сети; гипотеза по программе; и человек, который уже пошёл искать запасной модуль. Хотя проблема всё это время находится в одном блоке питания.
Теорема общего upstream
ЕСЛИ МНОГО РАЗНОРОДНЫХ СИМПТОМОВ ВОЗНИКЛИ ОДНОВРЕМЕННО, ОСОБЕННО ПОЛЕЗНО ПОИСКАТЬ ОБЩУЮ ПРИЧИНУ ВЫШЕ ПО ПРИЧИННОЙ ЦЕПОЧКЕ.
Не всегда. Но достаточно часто, чтобы сначала посмотреть: а что у всей этой хуйни общего? И только потом менять семнадцать исправных устройств.
4.4. МАСКИРОВКА УСЛОВИЯМИ
В разделе 2 мы уже встретили температурные, периодические и плавающие НЁХ.
Здесь интересует общий принцип: неисправность может существовать только внутри определённого набора условий.
Например:
в MANUAL — работает.
В AUTO — нет.
На холостом ходу — работает.
Под нагрузкой — нет.
Холодный — работает.
Прогрелся — нет.
Днём — работает.
В 03:20 — нет.
После Reset — работает.
После второго технологического цикла — нет.
И если проверять систему вне условий проявления, можно совершенно честно получить: — Всё исправно. А потом так же честно вернуть её в производство. Где через два часа она снова сделает ровно ту хуйню, ради которой вас вызывали.
Закон режимной проверки
ОТСУТСТВИЕ СИМПТОМА В УСЛОВИЯХ, ГДЕ ОН ОБЫЧНО НЕ ПРОЯВЛЯЕТСЯ, НЕ ДОКАЗЫВАЕТ ОТСУТСТВИЯ НЕИСПРАВНОСТИ.
Звучит очевидно. Именно поэтому регулярно нарушается.
4.5. МАСКИРОВКА ВРЕМЕНЕМ
Особый вариант предыдущего механизма.
Система ломается через два часа работы. Инженер проверяет двадцать минут. Всё идеально. Заявка закрыта. Через час сорок: — Опять. Это не издевательство. Хотя ощущается именно так. Просто временная константа неисправности больше, чем терпение диагноста.
Причиной могут быть: прогрев; дрейф; накопление; утечка; переполнение; циклический процесс; технологическое изменение среды; таймер; постепенное ухудшение контакта.
ПЕРВЫЙ ЗАКОН ТЕРПЕНИЯ
ВРЕМЯ НАБЛЮДЕНИЯ ДОЛЖНО БЫТЬ СОПОСТАВИМО СО ВРЕМЕНЕМ ВОЗНИКНОВЕНИЯ СИМПТОМА.
Иначе вы очень качественно доказали только одно: первые двадцать минут всё работает. Это тоже факт. Просто не тот, ради которого вы приехали.
4.6. МАСКИРОВКА РЕДКИМ СОЧЕТАНИЕМ
Некоторые НЁХ требуют сразу нескольких условий.
Например: AUTO; температура ниже −20 °C; работает резервный насос; уровень между двумя порогами; связь только что восстановилась после timeout; оператор нажал START второй раз. Каждое условие отдельно встречается часто. Все одновременно — редко. Поэтому неисправность может не проявляться месяцами. Потом однажды звёзды сходятся. Точнее: BOOL'ы. И происходит хуйня.
Теорема редкого состояния
РЕДКОЕ НЕ ОЗНАЧАЕТ НЕВОЗМОЖНОЕ. ПРИ ДОСТАТОЧНО ДОЛГОЙ ЭКСПЛУАТАЦИИ РЕДКОЕ РАНО ИЛИ ПОЗДНО СТАНОВИТСЯ ФАКТОМ.
Поэтому фраза: — Да такого сочетания никогда не бывает. является не доказательством. А приглашением открыть архив трендов.
4.7. ЭФФЕКТ НАБЛЮДАТЕЛЯ
Один из наиболее унизительных механизмов.
До прихода инженера: не работает. Инженер подходит: работает. Инженер сидит рядом два часа: идеально. Уходит. Через десять минут: — Опять.
В разделе 2 мы классифицировали это как НЁХ присутствия специалиста. Теперь объясняем, почему это вообще возможно. Потому что диагност — не бесплотный разум. Он физически вмешивается в условия. Он может: открыть шкаф и изменить температуру; пошевелить дверь; зацепить кабель; подключить ноутбук; изменить сетевую нагрузку; остановить агрегат; переключить режим; заставить оператора внезапно действовать строго по инструкции. Последний фактор иногда даёт удивительные результаты.
Теорема диагностического присутствия
ЕСЛИ СИМПТОМ ИСЧЕЗАЕТ ПРИ НАЧАЛЕ ДИАГНОСТИКИ, НУЖНО ИССЛЕДОВАТЬ НЕ ТОЛЬКО ОБЪЕКТ, НО И ТО, ЧТО САМА ДИАГНОСТИКА ИЗМЕНИЛА В УСЛОВИЯХ ЕГО РАБОТЫ.
Иначе можно весь день успешно доказывать: — Да нормально всё работает. НЁХ в это время просто ждёт, когда вы уйдёте.
4.8. МАСКИРОВКА ЧЕРЕЗ СВИДЕТЕЛЯ
Инженер часто вообще не видел исходного события. Он получает его в пересказе.
Например: — Датчик заглючил. Это не факт. Это уже: наблюдение + интерпретация + готовая причинная модель.
Фактическое описание может звучать так: — На HMI было 42. Потом стало 0. Потом 65535. Через секунду появилась блокировка и насос остановился.
Вот это гораздо полезнее. Потому что теперь мы знаем, что наблюдалось. А не кого свидетель уже успел назначить виноватым. Особенно аккуратно надо относиться к сообщениям опытных специалистов. Не потому что опыт плох. Наоборот. Опыт позволяет быстро строить хорошие гипотезы. Но именно поэтому гипотеза иногда настолько быстро появляется в голове, что человек перестаёт замечать момент, когда она заменила факт.
ЗАКОН СВИДЕТЕЛЬСТВА
ЧЕМ ДАЛЬШЕ ВЫСКАЗЫВАНИЕ ОТ НЕПОСРЕДСТВЕННОГО НАБЛЮДЕНИЯ И БЛИЖЕ К ОБЪЯСНЕНИЮ ПРИЧИНЫ, ТЕМ СИЛЬНЕЕ ОНО НУЖДАЕТСЯ В НЕЗАВИСИМОЙ ПРОВЕРКЕ.
Фраза: — Ток прыгнул с 12 до 4 мА. фактоподобна.
Фраза: — Датчик дохнет. уже гипотеза.
Фраза: — Это точно датчик, я такое сто раз видел. гипотеза, получившая повышение по службе.
4.9. «НИКТО НИЧЕГО НЕ ТРОГАЛ»
Это не просто фраза. Это отдельный метод маскировки истории объекта. НИКТО НИЧЕГО НЕ ТРОГАЛ.
При дальнейшей беседе может выясниться: сделали Reset; передёрнули автомат; переключили MAN/AUTO; изменили уставку; сняли блокировку; поставили перемычку; сняли перемычку; потом вернули; перезапустили ПЧ; квитировали всё. Почему же: «ничего не трогали»? Потому что программу не меняли.
То есть в представлении свидетеля всё перечисленное относится не к категории: изменение состояния системы, а к категории: обычные действия.
Теорема семантической невиновности
ДЕЙСТВИЕ МОЖЕТ ПЕРЕСТАТЬ СЧИТАТЬСЯ ВМЕШАТЕЛЬСТВОМ В РЕЧИ ПЕРСОНАЛА, ЕСЛИ ОНО СТАЛО ПРИВЫЧНЫМ.
Поэтому вопрос: — Кто что менял?
часто хуже вопроса: — Расскажите по порядку всё, что делали с момента появления проблемы.
Первый спрашивает мнение о том, что считается изменением. Второй пытается получить историю.
4.10. ДОКУМЕНТАЦИЯ МОЖЕТ МАСКИРОВАТЬ ЛУЧШЕ, ЧЕМ ЕЁ ОТСУТСТВИЕ
Если схемы нет — инженер насторожен. Проверяет. Прозванивает. Не доверяет ничему.
Если схема есть — особенно красивая — он расслабляется. На схеме: DI12, В PLC: DI14, На клемме: X3:7, А провод вообще уходит в другой шкаф.
Но документ: подписан; утверждён; имеет рамку; печать; надпись: AS BUILT. И поэтому первые два часа реальность считается ошибающейся.
Закон документальной уверенности
ЧЕМ ОФИЦИАЛЬНЕЕ ВЫГЛЯДИТ НЕВЕРНАЯ ИНФОРМАЦИЯ, ТЕМ ДОЛЬШЕ ЕЁ СЧИТАЮТ ПРАВИЛЬНОЙ.
Особенно мощно действуют имена: AsBuilt_FINAL.pdf, Исполнительная_АКТУАЛЬНАЯ.pdf и Схема_ПОСЛЕДНЯЯ_НЕ_МЕНЯТЬ.pdf. Наличие слова АКТУАЛЬНАЯ обладает примерно той же доказательностью, что и FINAL_LAST_ТОЧНО.
4.11. ИМЯ СИГНАЛА ТОЖЕ МОЖЕТ ВРАТЬ
Переменная называется: xMotorRunning. Естественное предположение: двигатель работает. Открываем код. xMotorRunning присваивается из: xStartCommand. То есть реальное значение переменной: двигатель попросили работать. HMI при этом красит насос зелёным именно по xMotorRunning.
Оператор: — Насос работает.
Механик: — Какой насос работает? Он у меня на полу лежит.
PLC: TRUE.
Все участники разговора по-своему правы. И это особенно прекрасно.
Теорема говорящего имени
НАЗВАНИЕ ПЕРЕМЕННОЙ СООБЩАЕТ, ЧТО АВТОР ХОТЕЛ ЕЮ ОБОЗНАЧИТЬ, НО НЕ ДОКАЗЫВАЕТ, ЧТО СИГНАЛ ФИЗИЧЕСКИ ОЗНАЧАЕТ ИМЕННО ЭТО.
xValveOpen может оказаться: командой; состоянием выхода PLC; обратной связью; результатом таймера; копией другой переменной; или воспоминанием автора о том, что когда-то здесь планировалась обратная связь.
Поэтому: ИМЯ — НЕ ИЗМЕРЕНИЕ.
4.12. УСПЕШНЫЙ RESET И ЛОЖНАЯ ПРИЧИННОСТЬ
После Reset система заработала.
Мозг мгновенно строит красивую причинную модель: — Значит зависло. Не значит. Reset мог: сбросить ошибку; удалить защёлкнутый флаг; перезапустить обмен; изменить последовательность инициализации; временно восстановить состояние; совпасть с охлаждением; совпасть с восстановлением контакта; совпасть с исчезновением внешнего воздействия.
Из факта: после Reset стало лучше достоверно следует только: после Reset стало лучше. Всё остальное требует доказательства.
Закон ложной причинности Reset
СОБЫТИЕ, ПОСЛЕ КОТОРОГО ИСЧЕЗ СИМПТОМ, НЕ СТАНОВИТСЯ АВТОМАТИЧЕСКИ ПРИЧИНОЙ ЕГО ИСЧЕЗНОВЕНИЯ.
Или, если совсем коротко:
ПОСЛЕ — НЕ ЗНАЧИТ ИЗ-ЗА.
Даже если кнопка Reset большая. Красивая. И помогла уже второй раз.
4.13. МАСКИРОВКА В ПРЕОБРАЗОВАНИИ ДАННЫХ
Современная автоматика обладает удивительным свойством. Между физической величиной и цифрой на экране может находиться столько преобразований, что значение успевает несколько раз поменять смысл. Например:
реальность: 35 т/ч. Датчик формирует сигнал. Модуль его оцифровывает. PLC масштабирует. Потом применяется коэффициент. Потом значение передаётся по Modbus. Потом HMI делит его ещё на десять. Оператор видит: 35.0. Все счастливы. До замены одного элемента.
Случай первый: единицы PLC: 350; HMI: 35.0. Все привыкли. Меняем устройство. Новое честно выдаёт: 35. HMI показывает: 3.5
Вывод: — Новое устройство говно.
Через два часа: старое значение было в десятых долях. Нигде не написано.
Закон десятичной запятой
ЕСЛИ ЧИСЛО ОТЛИЧАЕТСЯ ПРИМЕРНО В 10, 100 ИЛИ 1000 РАЗ, ПРЕЖДЕ ЧЕМ ОТКРЫВАТЬ НОВЫЙ РАЗДЕЛ ФИЗИКИ, ПРОВЕРЬТЕ МАСШТАБИРОВАНИЕ И ЕДИНИЦЫ.
Случай второй: порядок байтов
Устройство передаёт правильный FLOAT. Но байты: ABCD
другая сторона понимает как CDAB, или BADC, или DCBA.
В результате реальное: 42.0 превращается в число, больше похожее на координаты удаления галактики.
Начинается: — Датчик ёбнулся.
Нет. Датчик, возможно, работает идеально. Просто четыре байта не договорились, в каком порядке им стоять.
Теорема байтового долбоебизма.
ЧЕМ ФИЗИЧЕСКИ НЕВОЗМОЖНЕЕ ЧИСЛО, ТЕМ ПОЛЕЗНЕЕ ПРОВЕРИТЬ НЕ ФИЗИЧЕСКИЙ ПРОЦЕСС, А СПОСОБ ПРЕДСТАВЛЕНИЯ ДАННЫХ.
Если например температура : 8.72E+27 °C технологический процесс пока можно не останавливать. Сначала проверим FLOAT. Если FLOAT правильный — тогда уже, возможно, стоит очень быстро отходить как можно дальше.
4.14. МАСКИРОВКА ОШИБКОЙ МОДЕЛИ
Иногда объект вообще исправен. Неправильно наше представление о том, как он должен работать.
Инженер: — Этот клапан должен быть открыт.
Алгоритм: нет.
Оператор: — Насос обязан запуститься при 40%.
Логика: разрешение после 45%.
Руководитель: — Почему на HMI нет влажности?
Проект: потому что датчика влажности вообще нет.
В таких условиях можно диагностировать объект бесконечно. Потому что объект всё это время ведёт себя правильно. Ошибка находится не в объекте. Она находится в модели объекта в голове наблюдателя.
Закон ложной неисправности
ЕСЛИ ОБЪЕКТ УСТОЙЧИВО НЕ СООТВЕТСТВУЕТ НАШИМ ОЖИДАНИЯМ, ПРОВЕРЯТЬ НУЖНО НЕ ТОЛЬКО ОБЪЕКТ, НО И САМИ ОЖИДАНИЯ.
Иногда достаточно исправить схему. Иногда алгоритм. Иногда техническое задание. А иногда ошибка модели имеет должность и кабинет. В последнем случае методология диагностики несколько усложняется.
4.15. МАСКИРОВКА ОРГАНИЗАЦИОННЫМИ ГРАНИЦАМИ
Электрики проверили: питание есть.
Автоматчики: PLC работает.
Сетевики: сеть исправна.
Подрядчик: наше устройство в норме.
Итого: ВСЁ ИСПРАВНО.
Система: НЕ РАБОТАЕТ.
Мы уже встречали Подрядную НЁХ. Здесь важен именно механизм маскировки. Причинная цепочка проходит через физическую систему. А диагностика часто идёт по оргструктуре.
Физически сигнал идёт: датчик → кабель → модуль → PLC → сеть → другой PLC → выход.
Организационно: наше → их → совместное → не по договору → уточнить у подрядчика → письмо направлено.
Сигналу, к сожалению, похуй на договор. Он всё равно должен пройти весь путь.
Закон межслужебной маскировки
ЧЕМ БОЛЬШЕ ОРГАНИЗАЦИОННЫХ ГРАНИЦ ПЕРЕСЕКАЕТ ПРИЧИННАЯ ЦЕПОЧКА, ТЕМ ВЫШЕ ВЕРОЯТНОСТЬ, ЧТО ИСКАТЬ ЕЁ БУДУТ ПО ГРАНИЦАМ ОТВЕТСТВЕННОСТИ, А НЕ ПО ФИЗИЧЕСКОМУ ПУТИ.
Физика вообще не знает: структуры предприятия; фамилии начальника; границ поставки; что «это не наша зона». Очень неудобная наука.
4.16. ЖИВОЙ КОСТЫЛЬ
Иногда система имеет неисправность. Но эксплуатация об этом почти не знает. Потому что оператор научился её компенсировать.
Например: — Если насос не запускается, сначала открой задвижку на 30%, потом нажми START, потом прикрой до 20%. Почему? — Иначе не идёт.
В алгоритме этого нет. В инструкции этого нет. Но оператор делает так каждую смену. Год. Два. Пять. С точки зрения производства: работает. С точки зрения архитектуры: часть алгоритма управления реализована в нервной системе оператора.
Теорема живого костыля
ЕСЛИ СИСТЕМА РАБОТАЕТ ТОЛЬКО БЛАГОДАРЯ ЧЕЛОВЕКУ, КОТОРЫЙ ЗНАЕТ НЕОЧЕВИДНУЮ ПОСЛЕДОВАТЕЛЬНОСТЬ ДЕЙСТВИЙ, ЭТОТ ЧЕЛОВЕК ФАКТИЧЕСКИ ЯВЛЯЕТСЯ ФУНКЦИОНАЛЬНЫМ БЛОКОМ СИСТЕМЫ.
Особенности блока: документация отсутствует; резервирование обычно не предусмотрено; обновление знаний выполняется устно; периодически уходит в отпуск. При уходе функционального блока в отпуск объект внезапно начинает: «почему-то работать не так».
4.17. МАСКИРОВКА ПОСТЕПЕННЫМ УХУДШЕНИЕМ
Есть ещё одна очень опасная форма. Хуйня не возникает резко. Она подползает.
Нормальный параметр: 35–37.
Сегодня: 39. — Ну нагрузка выше.
Через несколько дней: 41. — В пределах.
Через неделю: 44. — Да он давно так показывает.
Через месяц: 47.
И только потом выясняется: подшипник медленно умирал всё это время.
Это важный механизм. Если отклонение растёт медленно, человек способен адаптироваться к нему быстрее, чем объект деградирует. Вчера 39 казалось странным. Сегодня 41 уже: «примерно как обычно». Так граница Нормы медленно переезжает вслед за неисправностью.
ЗАКОН ПОСТЕПЕННОЙ ЕБАНУТОСТИ
ЕСЛИ АНОМАЛИЯ РАЗВИВАЕТСЯ ДОСТАТОЧНО МЕДЛЕННО, ПЕРСОНАЛ МОЖЕТ ПРИВЫКНУТЬ К НЕЙ РАНЬШЕ, ЧЕМ ОНА СТАНЕТ ОЧЕВИДНОЙ НЕИСПРАВНОСТЬЮ.
После чего: ненормальное становится нормальным, потому что давно такое. До первого серьёзного отказа.
4.18. ПСЕВДОНАУЧНАЯ МОДЕЛЬ МАСКИРОВКИ
Теперь попробуем сделать вид, что всё происходящее можно прилично описать математически.
Обозначим:
C — реальная причина;
S₁, S₂, S₃ ... Sₙ — промежуточные состояния;
O — наблюдаемый симптом.
Тогда:
C → S₁ → S₂ → S₃ → ... → O
Диагност обычно впервые встречает систему в точке: O
и пытается восстановить: C.
Например:
C: плохой контакт питания преобразователя→S₁: питание периодически проседает→S₂: токовый сигнал падает→S₃: AI видит низкое значение→S₄: PLC считает давление низким→S₅: снимается разрешение насоса→S₆: насос останавливается→O: на HMI насос красный. Человек приходит и видит: КРАСНЫЙ НАСОС. И делает естественный вывод: — Что-то с насосом. Насос при этом вообще ни в чём не виноват. Он просто оказался последним участником причинной цепи, которому достался красный цвет.
Чем длиннее цепочка: C → ... → O, тем больше мест, где: информация преобразуется; значение искажается; состояние меняет смысл; причина порождает новый симптом; несколько разных причин способны привести к одному и тому же результату.
Отсюда и появляется маскировка. Не мистическая. Архитектурная.
ПЕРВЫЙ ЗАКОН МАСКИРОВКИ НЁХ
НАБЛЮДАЕМЫЙ СИМПТОМ ЯВЛЯЕТСЯ КОНЦОМ ПРИЧИННОЙ ЦЕПИ, А НЕ ОБЯЗАТЕЛЬНО ЕЁ НАЧАЛОМ.
ВТОРОЙ ЗАКОН МАСКИРОВКИ НЁХ
ЧЕМ БОЛЬШЕ ПРОМЕЖУТОЧНЫХ ПРЕОБРАЗОВАНИЙ МЕЖДУ ПРИЧИНОЙ И НАБЛЮДАЕМЫМ СИМПТОМОМ, ТЕМ БОЛЬШЕ СПОСОБОВ У НЁХ ПРИТВОРИТЬСЯ ЧЕМ-ТО ДРУГИМ.
ТРЕТИЙ ЗАКОН МАСКИРОВКИ НЁХ
ИСЧЕЗНОВЕНИЕ СИМПТОМА НЕ ДОКАЗЫВАЕТ ИСЧЕЗНОВЕНИЯ ПРИЧИНЫ.
Иногда оно доказывает только то, что условия проявления изменились. А причина сидит. Ждёт. Ей некуда спешить. У неё эксплуатация круглосуточная.
ТЕОРЕМА КРАСНОГО КВАДРАТА
ЕСЛИ ПЕРВЫЙ ОБНАРУЖЕННЫЙ СИМПТОМ АВТОМАТИЧЕСКИ ОБЪЯВЛЕН ПРИЧИНОЙ, ДИАГНОСТИКА УЖЕ НАЧАЛАСЬ С ГИПОТЕЗЫ, КОТОРУЮ УСПЕЛИ ПЕРЕИМЕНОВАТЬ В ФАКТ.
Само по себе это ещё не катастрофа. Гипотезы нужны. Плохо другое: забыть, что это была гипотеза. Потому что через двадцать минут фраза: — Возможно, датчик. может эволюционировать в: — Мы уже установили, что проблема в датчике. Хотя между этими двумя заявлениями не произошло вообще нихуя. Кроме совещания.
4.19. ГДЕ РЕАЛЬНОСТЬ ПЕРЕСТАЛА СОВПАДАТЬ С МОДЕЛЬЮ?
Это главный практический вопрос раздела.
Не: — Что выглядит наиболее виновато?
Не: — Что красное?
Не: — Кто последний это трогал?
А: ГДЕ ЗАКАНЧИВАЕТСЯ ДОСТОВЕРНО ПРАВИЛЬНОЕ СОСТОЯНИЕ И НАЧИНАЕТСЯ НЕПРАВИЛЬНОЕ?
Например.
Физическое давление: нормально. Измерили независимым манометром. Хорошо. Ток преобразователя: соответствует давлению. Хорошо. Ток на входе AI: тот же. Хорошо. Сырое значение AI: правильное. Хорошо. Масштабированное значение PLC: правильное. Хорошо. На HMI: хуйня. Поздравляем. Мы пока не нашли конкретную строку кода. Но уже знаем, где она не находится.
Мы локализовали границу: PLC → HMI.
Это намного ценнее, чем снять исправный преобразователь давления только потому, что рядом с ним на экране была красная иконка.
Можно двигаться и в обратную сторону. HMI показывает: насос работает. Выход PLC: TRUE. Контактор: включён. Ток двигателя: 0 А. Вот здесь реальность перестала совпадать с моделью.
Дальше искать: силовую цепь; привод; механику; обратную связь. А не переписывать экран.
ГЛАВНЫЙ ПРАКТИЧЕСКИЙ ПРИНЦИП РАЗДЕЛА
НЕ ИЩИ СРАЗУ ПРИЧИНУ.
СНАЧАЛА НАЙДИ ПЕРВОЕ МЕСТО, ГДЕ ФАКТ ПЕРЕСТАЁТ СОВПАДАТЬ С ОЖИДАЕМОЙ МОДЕЛЬЮ.
Это уже превращает: «где-то что-то не так» в: «до этого места всё подтверждено, после — уже нет». Пространство для НЁХ резко уменьшается.
ГЛАВНОЕ
НЁХ маскируется не потому, что она умная. Она маскируется потому, что техническая система сложна. Причина проходит через: физику; электрические цепи; преобразование сигналов; масштабирование; программную логику; режимы; сети; интерфейсы; HMI; документацию; действия людей; и их воспоминания о собственных действиях. Каждый слой способен: исказить проявление причины; создать вторичный симптом; скрыть исходное событие; заставить одну неисправность выглядеть как совершенно другая.
Поэтому вопрос: — Что сломалось? на ранней стадии часто слишком большой. Гораздо полезнее спросить: ГДЕ ИМЕННО РЕАЛЬНОСТЬ НАЧАЛА РАСХОДИТЬСЯ С ТЕМ, ЧТО МЫ О НЕЙ ДУМАЕМ?
Как только эта точка найдена, НЁХ начинает быстро терять мистический ореол. Было: — Насос опять какую-то хуйню делает. Стало: — При физически нормальном давлении ток 4–20 мА уже на клеммах AI падает до 3,2 мА после прогрева шкафа. Красоты стало меньше. Зато появилось куда идти с мультиметром. А это для НЁХ обычно начало конца.
Далее
5. МЕТОДОЛОГИЯ ИСКОРЕНЕНИЯ НЁХ
Мы уже установили:
- что НЁХ существует в зазоре между реальным состоянием и нашим знанием;
- какие НЁХ бывают;
- как человек способен размножить их налажуячиванием;
- и почему наблюдаемый симптом умеет весьма убедительно притворяться причиной.
Теперь пора перейти от теории к практике.
То есть ответить на вопрос:
ХОРОШО. А КАК ЭТУ ХУЙНЮ ТЕПЕРЬ ПРАВИЛЬНО ИСКОРЕНЯТЬ?
Так, чтобы:
- не уничтожить исходное состояние;
- не затоптать улики;
- не заменить половину шкафа;
- не создать три вторичные НЁХ;
- не обидеть физику;
- и желательно не закончить расследование вопросом:
— ТАК. А КТО ВООБЩЕ ПОМНИТ, ЧТО ЗДЕСЬ БЫЛО ДО НАС?




