Da ich Originalbilder infolge eines AF Serverfehlers seit Wochen nicht uploaden konnte, poste ich lediglich Screenshots von Honeywell (vormals als Microswitch, vor Übernahme durch Honeywell), Hersteller der Fuel Switches der Boeing 787 (B787), sämtliche Grundtypen und Triebwerke.
Es handelt sich um den richtigen Fuel Switch Typ, Honeywell 4TL837-3D. Bezeichnung stimmt mit Angaben von Boeing, FAA sowie dem Inhalt des AAIB (India) Preliminary Reports überein.
Die auswechselbare rote LED ist ein 28 V DC Industriestandardtyp T1 3/4 Midget Flange und leuchtet bei Brandalarm vom entsprechenden Triebwerk sowie bei Tests. Verschiedene Honeywell Kipphebelschalter sind mit derselben Kalotte mit 5-armigen sternförmig angeordneten Schlitzen versehen.
(Airbus verwendet vorzugsweise ECE Schalter, Hersteller wurde von Zodiac übernommen, mittlerweile Teil von Safran.)
Abweichende Angaben sind falsch, u.a. die von Richard Godfrey und Geoffrey Thomas (die ich mir auf Youtube mit 125% Geschwindigkeit abspiele) bzgl. 2 Pole (wurde kürzlich richtigerweise auf 4 Pole korrigiert wobei die Anschlussart immer noch falsch war), diverse andere Fehler von diesem Duo bzgl. Elektrotechnik sind mir ebenfalls aufgefallen. Bin zwar kein Chemieexperte, dennoch betrachte ich gewisse Einzelheiten zu den Theorien bzgl. Batteriezellerunaway als eher fragwürdig.
Den Rest kann ich weitgehends mangels Fachwissen nicht ausreichend sicher beurteilen.
Das weiter oben verlinkte
SPECIAL AIRWORTHINESS INFORMATION BULLETIN
SUBJ: Engine Fuel and Control
SAIB: NM-18-33
Date: December 17, 2018
ist aus diversen Gründen technisch objektiv betrachtet recht sekundär:
Einerseits ist die Ausfallart unklar (z.B. Federbruch oder Vedrehung des Verriegelungsrohrs, habe selbst bei einem bauähnlichen Schalter eines anderen Herstellers ein Defekt aufgrund herausgefallener Kipphebelsteckachse festgestellt (ist i.d.R. kraftschlüssig z.B. durch Rändelung axial gesichert), zudem sind bei Honeywell mindestens zwei Ausführungen der Verriegelungsfestteils vorhanden: die ältere mit getrenntem in das Befestigungsgewinderohr eingesetztes Teil mit feststehenden Verriegelungsnocken sowie eine neuere mit Monoblocaussengewindebuchse in der die beidsetigen feststehenden Verriegelungsnocken direkt spanabhebend gefertigt wurden);
andererseits sollten Piloten sowie insbes. das Maintenance Personal sofort und ohne Hilfsmittel bemerken wenn was mit der Verriegelung nicht stimmt. (Hier verinfacht erläutert, eine formale Verbindlichkeit wäre bereits vom administrativen Aufwand her unverhältnissmässig.)
Diese Kipphebelschalterverriegelungen sind zwar sehr zuverlässig, eine ungewollte Betätigung von Hand ist eingentlich nahezu auszuschliessen, eine Abschaltung durch herunterfallenden Gegenstand ist angeblich bereits vorgekommen und erscheint mir ebenfalls sehr plausibel, würde jedoch kaum je zwei Fuel Switches gleichzeitig in die CUTOFF Endlage versetzen. Sinnvoll wäre allerdings ggf. die CUTOFF Endlage mit Kipphebel nach oben umzusetzen und zudem dabei achten, dass die (nicht rastenden) Mittenstellung des Kipphebels immer noch der ON Kontaktgebung entspricht (bei gewissen TL Switches kann man die Kontakgabe bei Mittleren Stellung des Kipphebels pro Kontakt definieren, nicht zwangsläufig identisch für alle Kontakte desselben Schalters). Einen mittig angeordneten Steg zusätzlich zu den bereits seitlich vorhandenen wäre m.E. zudem sinnvoll.
Wie die Verdrehsicherung genau ausgeführt ist müsste man abklären, da diese aufgrund der Abdeckung des Fuel Switch Moduls (Teil des Collins Thrust Control Moduls) nicht sichtbar ist Am sichersten sind Montagelochungen mit Verdrehsicherungsnocken, da dabei der Schalter nicht aus Versehen (z.B. bei fehlender Verdrehsicherungsscheibe) in einer falschen Richtung montiert werden kann, insbes. um 180° verdreht. Dies würde man allerdings sofort bemerken wobei auch eine geringere Verdrehung u.U. nachteilig sein könnte.
Für gewisse Abklärungen müsste man Einzelheiten in den effektiven aktualisierten digitalen Schemaunterlagen die der effektiven Flugzeug-Serien-Nummer entsprechen überprüfen. Infolge zahlreicher Optionen sowie Ausführungsversionen und ggf. Änderungen nach Inbetriebnahme kann man sich letzendlich nicht auf Schemas anderer Seriennummern verlassen.
Boeing sowie Airbus Schemas (meine Detailschemas, umfassen einige Tausend Blätter) sind nicht sehr schwierig zu interpretieren, nur sind Darstellungsphilosophie und insbes. Kennzeichnung und Querverweise denkbar unpraktisch (insbes. i.Vgl. zu Schemas von deutschen Grossanlagen und Grossmaschinen, bereits das frühere KKS war vor über 30 Jahren den knorzigen ATA Richtlinien weitaus überlegen). Sinnvoll ist die gleichzeitige Darstellung zahlreicher Blätter mit interaktiver Kennzeichnung von galvanisch verbundenen Kreisen, idealerweise mit Simulationsmöglichkeit, z.B. von Schalterstellungen (was für KI).
Die reine schaltungstechnische Auswertung der Fuel Switch Kreise erfordert von Hand vermute ich mal so ca. 2 bis 4 Stunden, und vielleicht einen Tag für die erweiterte Überprüfung des EAFR Interfacings, Spar Valves, HMU, Fire Switches, FADEC Reset, usw.
Stromerzeugung inkl. Umspannung und Verteilung im Detail ist recht komplex, evtl. 2 Tage, vielleicht sogar 3 sind dazu ggf. erforderlich.
Habe mir die Verkabelung diverser Fuel Switches angesehen (Detailschemas von Boeing sowie Airbus) und die sind allesamt anders verschaltet als die der B787. Mit Zugriff auf die B787 Schemas könntenn man sofort gewisse Fragen beantworten. Andere können die Maintenance nachschlagen oder bzw. Testen, weitere könne nur noch Boeing sowie Zulieferanten beantworten, insbes. bezüglich der softwaremässigen Implementatierungvon gewissen Funktionalitäten. Das australisch-deutsche Duo hat m.E. keinen Zugriff auf die Schemas, oder kann die nicht lesen.
Die Einzeltreibwerk-Treibstoffzufuhrunterbrechung erfolgt einerseits durch die Spar Valve (Ventil, dass sowohl zur Öffnungsbewegung wie auch Schliessbewegung eine Stromervorsgung erfordert, im Cockpit der B787 ist dazu seitlich eine kleine Kondensatorenenergiespeichereinheit eingebaut). sowie andererseits in der HMU Einheit selbst.
Die RAT-Auslösung benötigt ebenfalls Hilfsenergie, da die Entriegelung über zwei redundante diversitär angesteuerte Elektromagnete erfolgt. Die Regulierung der RAT-Propellerblattstellung erfolgt hingegen rein mechanisch aufgrund der Summe der auf die beiden Proppelerflügeleinstelldrehachsen jeweils wirkenden Drehmomente (nicht Watt'sche Drehzahlregelung), siehe u.a. das Stig Aviation Youtube Video dazu.
Absolut verlässliche Angaben zu den RAT Timings unter den zutreffenden Bedingungen habe ich nirgends gefunden, bin nicht einmal sicher, ob die verfügbar sind.
Ganz nebenbei und OT ist noch zu erläutern, dass zwei WiFi vorhanden sind, das nur am Boden mit Strom versorgte WiFi hat eine Reichweite von ca. 500 m, das interne WiFi, das etwa einen Umriss von 15 m abdeckt, kann während dem Flug betrieben werden, ist jedoch nur für das Bordpersonal bestimmt. Interessant dabei ist, dass beide WiFi physikalisch mit dem Common Core Rechnersystem verbunden sind und demnach Gerätefirmwares für die Sichere Trennung massgebend sind. Erwähne dies nur als Info, gehe nicht davon aus, dass Cybersecurity beim AI171 Crash eine Rolle spielte, meine nur, dass es nicht 100.0000000000 % ausgeschlossen werden kann (Anzahl Nachkomma-0 hier willkürlich!). Sinngemässes gilt dasselbe für sämtliche Steuerungen (inkl. Seilbahnen) mit externem Internet Zugang, egal welche Firewalls im Einsatz sind.
IMO sind zudem auch hochverfügbare Doppelringenetzwerke für kritische Systeme nicht ausreichend (siehe Skyguide Zwischenfall, Bericht darüber wurde leider einer Privatfirma in Auftrag gegeben, ist adminstrativ-bürokratisch verbos jedoch fehlen technische Infos für Lessons Learned), problematisch ist ebenfalls, dass man nach Inbetriebnahme es teils nicht mehr wagt, gewisse Resilience Tests durchzuführen.
Der Prelininary Report ist absolut willentlich sehr fragwürdig und teils ebenfalls bewusst tendenziös verfasst, da ungenau und irreführend (und FADEC sogar falsch beschrieben, D steht für Digital, nicht Dual). BTW Die für uns merkwürdige Digit-Gruppierung ist in Indien üblich, nur sollte man diese nicht in einem englischsprachigen Bericht übernehmen.
Extrem störend ist die Rückhaltung von verfügbaren Informationen, u.a. Cockpit audio Transcripts genauere Timings (mit Subsekundenangaben) sowie Sampling Rates bzw. flankengesteuerte Erfassung bei digitalen Signalen, ob beide Endlagen der Fuel Switches geloggt wurden und wie ganz genau welche Kontakte der Fuel Switches letztendlich zur Erfassung der Schalterstellung der Fuel Switches durch die beiden EAFR ausgewertet werden.
Dass nicht aufgeführt wurde wer was wann genau ebenfalls verbatim unübersetzt sagte, wurde bereits richtigerweise weitgehendst kritisiert.
Meine obige Eischätzung war übrigens falsch, da die eine Sekunde vermutlich vom (schaltkreisbezogen) öffnen des Umschaltkontaktes des einen Fuel Switches bis zum (schaltkreisbezogen) öffnen des andere Fuel Switches, was innert einer Sekunde möglich ist während ich irrtümlicherweise davon ausging dass die Zeit von Moment wo der zuerste Fuel Switch betägtigt wird gemessen wird.
Unbekannt ist allerdings, ob beide Schalterstellungen (ON sowie CUTOFF) getrennt überwacht werden. Bei wichtigen Schaltern in der Industrie werden oft beide Schaltstellungen getrennt überwacht, damit kann die Steuerung die Plausibilität sowie Umschaltzeit zwecks Störungserkennung auswerten (Querschlüsse werden permanent, oder periodisch höherfrequent, anderweitig erkennt).
Beii Fuel Switches sind gewisse Kontakte hardwaremässig verdrahtet um die Treibstoffzufuhr zu unterbrechen, welche Schaltgeräte involviert sind, ist anhanden der Schemas abzuklären. Zudem ist die Treibstoffzufuhrunterbrechung mit den Fire Pushbuttons, welche recht komplex aufgebaut sind, hardwareverdrahtet.
Mangels verlässlichen Infos ist mir unklar was Vorging. Fakten sind zuwenig vorhanden, um zu verstehen, was mit hoher Wahrscheinlichkeit vorging. Online und in den Medien ist das allermeiste rein spekulativ, inkl. das für mich eher unwahrscheinliche Selbstmordszenario.
Rein gefühlsmässig im Bereich "(un)educated guess" würde ich eher von eine Kombination von Ursachen ausgehen wobei möglicherweise Softwarefehler beim Stromverteilmanagement zu einem bestimmten Stromversorgungsunterbruch führten, der wiederum infolge eines weiteren Fehlers (z.B. zu geringe Umschaltungsüberbrückungsdauer) die Verfügbarkeit eines kritischen Systems beeinträchtigte (z.B. FADEC Reset).
Also hier reine Spekulation meinerseits, vermute ebenfalls, dass die RAT automatisch freigeschaltet wurde und dies aufgrund eines Ereignisses, das vor der Betätigung der Fuel Switches statt fand. Wàhrend eine ungewollte Betätigungssequenz der Fuel Switches wie beschrieben nach menschlichem Ermessen unmöglich ist, muss dennoch abgeklärt werden, ob die EAFR Aufzeichnungen auf direkt geschaltete Signale der Fuel Switches basieren ist unbekannt, wie erwähnt müsste man ganz genau überprüfen, ob Relaisfehler, Querschlüsse, Diodenfehler, nicht zwangsfeführte bzw. gespiegelte Kontakte, etc. zu irreführenden Interpretationen führen könnten.
Mal sehen ob brauchbare offizielle Infos folgen, da im Vorbericht kaum was massgebendes zum Vorgang des Unfalls formal interpretierbar ist.