Réponse rapide
Pour éviter qu’une surcharge centrale rende le robot imprévisible, on borne les files, priorise les fonctions critiques, surveille charge et latence, dégrade les services secondaires et conserve une commande locale sûre.
Réserver les ressources
CPU, mémoire, réseau et exécuteurs critiques ont budgets et priorités distincts. Les tâches de journal ou d’interface ne peuvent pas affamer la commande.
Suivre la dégradation
Jitter, âge des messages, files, pertes, température et fréquence réelle sont surveillés. Un seuil déclenche limitation avant le dépassement de délai.
Réduire sans perdre le contrôle
Vidéo, optimisation ou planification longue peuvent être suspendues ; arrêt, maintien et contrôle local restent actifs. La reprise vérifie l’état après surcharge.
Une surcharge ne doit pas être masquée par des délais arbitraires
Allonger un timeout peut laisser le robot agir sur des données périmées. Les délais critiques sont liés à la dynamique et déclenchent un état sûr.
Sources et références
- [1] Robotics and Autonomous Systems — NIST